Application Security

Vad är en Zero-Day-sårbarhet

Zero-Day-sårbarhet är en mjukvarusäkerhetsbrist som leverantören eller utvecklaren just har upptäckt, så de har inte haft någon tid att skapa eller släppa en patch. Eftersom det ännu inte finns någon lösning kan cyberbrottslingar utnyttja dessa brister för att genomföra attacker som är svåra att upptäcka och stoppa.

Vad är en noll-dagars sårbarhet?

En noll-dagars sårbarhet är en säkerhetsbrist i mjukvara som leverantören eller utvecklaren just har upptäckt, så de har inte haft någon tid att skapa eller släppa en patch. Eftersom det ännu inte finns någon lösning kan cyberkriminella utnyttja dessa brister för att genomföra attacker som är svåra att upptäcka och stoppa.

Till exempel visade WannaCry ransomware-attacken i maj 2017 hur skadliga noll-dagars sårbarheter kan vara. Denna världsomspännande attack drabbade mer än 200,000 datorer i 150 länder genom att utnyttja en Windows-brist innan många organisationer kunde uppdatera sina system.

Nyckelkarakteristika för en noll-dag

  • Okänd för leverantören: Mjukvaruskaparen är omedveten om att bristen existerar tills en attack inträffar eller den avslöjas av forskare.
  • Ingen tillgänglig patch: Det finns ingen officiell säkerhetsuppdatering eller “fix” vid upptäckten.
  • Hög risk: Vanliga antivirusverktyg som använder kända hot-signaturer missar ofta noll-dagars utnyttjanden eftersom dessa hot är nya och okända.
  • Omedelbart hot: Angripare har en klar fördel tills en patch släpps och tillämpas.

Hur en noll-dagars attack fungerar

Ett noll-dagars hot följer vanligtvis en tidslinje som kallas ‘Sårbarhetsfönstret.’

  1. Sårbarhet Introducerad: En utvecklare skriver oavsiktligt kod som innehåller en säkerhetsbrist (t.ex. en buffertöverskridning eller SQL-injektions lucka).
  2. Exploit Skapad: En angripare hittar bristen innan leverantören eller säkerhetsforskare märker den. De skapar sedan en ‘Zero Day Exploit’, vilket är kod gjord för att utnyttja denna svaghet.
  3. Attack Utförd: Angriparen använder en ‘Zero Day Attack’ på vissa mål eller till och med över internet. Vid denna tidpunkt kan standard säkerhetsskanningar ofta inte se attacken.
  4. Upptäckt & Avslöjande: Leverantören får så småningom kännedom om bristen, antingen genom ett belöningsprogram, en säkerhetsforskare, eller genom att upptäcka en aktiv attack.
  5. Patch Släppt: Leverantören utvecklar och distribuerar en säkerhetsuppdatering. När patchen är tillgänglig är bristen inte längre en “zero day” utan blir en “känd sårbarhet” (ofta tilldelad ett CVE-nummer).

Varför Zero-Day Sårbarheter Är Viktiga i Cybersäkerhet

Zero-day sårbarheter är bland de allvarligaste riskerna för organisationer eftersom de kringgår det huvudsakliga försvaret, vilket är patchhantering.

  • Förbikoppling av försvar: Eftersom äldre säkerhetsverktyg förlitar sig på kända hotdatabaser kan noll-dagarsattacker smyga sig igenom brandväggar och slutpunktsskydd obemärkt.
  • Högt värde: Dessa exploateringar är mycket värdefulla på den mörka webben. Statliga hackare och avancerade ihållande hot (APT) grupper behåller dem ofta för att använda mot viktiga mål som kritisk infrastruktur eller statliga nätverk.
  • Operativ påverkan: Att åtgärda en noll-dagars sårbarhet innebär ofta nöddriftstopp, användning av manuella lösningar eller till och med att ta system offline tills en patch är redo.

Noll-dagars vs. Kända sårbarheter

FunktionNoll-dagars sårbarhetKänd sårbarhet (N-dag)
StatusOkänd för leverantör/allmänhetOffentligt avslöjad
PatchtillgänglighetIngenPatch finns (men kanske inte tillämpad)
DetektionSvår (kräver beteendeanalys)Enkel (signaturbaserad detektion)
RisknivåKritisk / AllvarligVariabel (beror på patchstatus)

Relaterade termer

FAQ: Noll-dagars sårbarhet

F: Vad är skillnaden mellan en zero-day sårbarhet och en zero-day exploit?

Sårbarheten är en brist i själva programvarukoden. Exploiten är den faktiska koden eller tekniken som angripare använder för att utnyttja en brist och bryta sig in i ett system.

F: Hur kan jag skydda mig mot zero-day attacker om det inte finns någon patch?

Eftersom du inte kan patcha det du inte känner till, beror skyddet på att använda flera lager av försvar:

  • Använd Web Application Firewalls (WAF) för att blockera misstänkta trafikmönster.
  • Implementera Runtime Application Self-Protection (RASP).
  • Använd beteendeanalys istället för enbart signaturbaserad detektering.
  • Upprätthåll en strikt incidentresponsplan för att reagera snabbt när en zero-day avslöjas.

F: Kan antivirusprogram upptäcka zero-day attacker?

Traditionella antivirusprogram som endast använder ‘signaturer’ (som är som fingeravtryck av känd malware) kan inte hitta zero-day hot. Däremot kan moderna Endpoint Detection and Response (EDR) verktyg som använder AI och övervakar ovanligt beteende ofta upptäcka zero-day attacker, såsom oväntad filkryptering eller obehöriga dataöverföringar.

Ready to validate what matters?

Ready to validate what matters?

Plexicus is Proof-Driven AppSec: validated findings, contextual understanding, and reviewed remediation — anchored in evidence, scoped with you.

Qualification

Check whether AI Swarm Pentest fits your environment.

Share the minimum context. We will review the scope and tell you the next commercial step.

Before submitting — verify you fit

Teams with fewer than 50 developers: start a 14-day Trial instead of booking a demo. Start a 14-day Trial →

0 / 280

No commitment. If you don't fit, we'll tell you.

SAMPLE HANDOVER · ILLUSTRATIVE

Sample evidence handover

A trimmed view of what your team receives at the end of an AI Swarm Pentest engagement. Real engagements include full technical evidence, executive narrative, and a remediation plan.

VALIDATED FINDING Evidence attached

Server-Side Request Forgery in webhooks/receiver

demo-project/sample-app · src/webhooks/receiver.py:42

SeverityHigh CVSS 3.18.6 Priority79 Confirmedvia replay

Untrusted caller-supplied URLs reach an internal egress without an allowlist. Replayed in a sandbox against a fresh authorised target — the same control was validated to fail twice.

REVIEWER-READY REMEDIATION Merge-ready PR

Validate the target URL against an allowlist of permitted hostnames. Reject private/internal IP ranges. Enforce HTTPS only.

plexicus/remediation/webhooks-ssrf 3 changed · 0 new files
42resp = requests.get(target_url)
42+if not is_allowed_host(target_url):
43+  raise WebhookRejected(target_url)
44+resp = requests.get(target_url, timeout=5)
Every engagement hands over:
  • Executive briefing
  • Validated findings list
  • Merge-ready PRs
  • Compliance mapping (NIS2 · DORA · CRA)