DefiniciónCVSS (Common Vulnerability Scoring System) es el estándar abierto, mantenido por FIRST, que asigna a cada vulnerabilidad una nota de 0 a 10 según su severidad técnica. Mide la gravedad de la falla, no el riesgo para una empresa específica.
Cómo funciona
La versión actual es CVSS v4.0, publicada en noviembre de 2023. La nota resulta de métricas organizadas en grupos:
- Base: características intrínsecas de la falla, como vector de ataque, privilegios requeridos e impacto en confidencialidad, integridad y disponibilidad.
- Amenaza (Threat): madurez de la explotación.
- Entorno (Environmental): importancia del activo y efecto de los controles de la organización.
- Suplementario (Supplemental): información adicional que no altera la nota.
La escala cualitativa es: Ninguna (0.0), Baja (0.1–3.9), Media (4.0–6.9), Alta (7.0–8.9) y Crítica (9.0–10.0). La nota va acompañada de un vector, como CVSS:4.0/AV:N/AC:L/..., que muestra cada métrica usada en el cálculo.
Severidad no es riesgo
La nota publicada en los boletines suele ser solo la Base. Cuando los grupos de Amenaza y de Entorno no se completan, CVSS 4.0 asume el peor caso, por lo que la nota Base tiende a ser pesimista. Tampoco dice si la falla está siendo explotada: dos fallas con la misma nota pueden tener probabilidades de ataque muy distintas. Para eso existen el EPSS, que estima la probabilidad de explotación, y el catálogo KEV, que registra la explotación confirmada.
En la práctica
Use el CVSS para entender la gravedad de la falla, pero no como única regla de priorización. Indique siempre la versión y los grupos usados (CVSS 4.0 recomienda etiquetas como CVSS-B o CVSS-BTE) y combine la nota con la criticidad del activo, el EPSS y el KEV.
Network Secure ofrece Gestión de Vulnerabilidades como servicio continuo.
Preguntas frecuentes
¿Cuál es la diferencia entre CVSS y EPSS?
El CVSS mide la gravedad técnica de una vulnerabilidad, de 0 a 10. El EPSS estima la probabilidad de que sea explotada en los próximos 30 días. Uno no sustituye al otro.
¿Una vulnerabilidad con CVSS crítico debe corregirse primero?
No necesariamente. Una falla crítica sin explotación conocida puede entrar en la ventana planificada, mientras que una falla de nota menor que está en el catálogo KEV y existe en un activo expuesto debe ir antes.