Secrails LogoSECRAILS
Volver al BlogGestión de Vulnerabilidades

CVSS Score vs EPSS Scoring: Qué importa realmente para la priorización de vulnerabilidades en 2026

secrails··11 min
Vulnerability ManagementCVSSEPSSRisk PrioritizationExploit Prediction
Dashboard de CVSS score y EPSS scoring lado a lado mostrando métricas de priorización de vulnerabilidades con mapas de calor de riesgo sobre fondo oscuro

La incómoda verdad sobre los CVSS Scores

Aproximadamente 26.000 CVEs fueron publicados en 2025. Tu escáner probablemente marcó miles de ellos en tu entorno. Si ordenaste esa lista por CVSS score — lo que casi todos los equipos hacen por defecto — probablemente pasaste las primeras semanas de 2026 parcheando vulnerabilidades Critical que nadie en el mundo real estaba explotando. Mientras tanto, un CVSS 5.9 Medium en tu imagen base de contenedor fue weaponizado por un grupo de ransomware y nadie lo notó.

La investigación EPSS muestra consistentemente que menos del 5% de los CVEs publicados son explotados en la práctica. CVSS te dice qué tan grave podría ser una vulnerabilidad. EPSS te dice qué tan probable es que sea explotada en los próximos 30 días. Son preguntas radicalmente diferentes.

¿Qué es realmente un CVSS Score?

El Common Vulnerability Scoring System (CVSS), mantenido por FIRST, está en la versión 4.0. Un CVSS score evalúa las características intrínsecas de una vulnerabilidad: vector de ataque, complejidad, privilegios requeridos, interacción del usuario e impacto en confidencialidad, integridad y disponibilidad. El Base Score va de 0.0 a 10.0, con Critical en 9.0 a 10.0.

El problema fundamental no ha cambiado: CVSS mide la severidad de forma aislada, sin referencia al comportamiento real de los actores de amenazas o disponibilidad de exploits. Un CVSS 9.8 en un servicio no expuesto a internet no representa el mismo riesgo operativo que un CVSS 6.5 con bypass de autenticación con PoC público que los atacantes escanean activamente.

¿Qué es EPSS?

EPSS — el Exploit Prediction Scoring System — fue desarrollado por FIRST y está en la versión 3. Su resultado principal es una puntuación de probabilidad entre 0.0 y 1.0 que estima la probabilidad de que un CVE sea explotado en la práctica en los próximos 30 días. El modelo ingiere señales diversas: disponibilidad de código exploit, volumen de discusión en redes sociales, timestamps de PoC, avisos de proveedores y patrones históricos de explotación. Se reentrena diariamente. Integrar datos EPSS en tu solución de Vulnerability Management debería ser estándar en 2026.

EPSS vs CVSS: Comparación directa

Qué mide bien CVSS

CVSS es excelente para capturar el techo teórico de daño de una vulnerabilidad. Para PCI DSS, ISO 27001 y SOC 2, CVSS es la lingua franca. Los SLAs se construyen alrededor de él.

Dónde falla CVSS

CVSS no puede decirte si existe código exploit o si los actores de amenazas escanean activamente. Una vulnerabilidad de 2019 sin historial de explotación sigue mostrando su puntuación original.

Qué mide bien EPSS

Al enfocar el esfuerzo de remediación en el top 10% de CVEs por puntuación EPSS, puedes cubrir aproximadamente el 76% de todas las vulnerabilidades que realmente serán explotadas.

Cómo usar EPSS y CVSS juntos

El modelo de cuatro cuadrantes: mapea cada CVE en severidad CVSS (eje y) versus puntuación EPSS (eje x). CVSS alto más EPSS alto: Emergencias reales, parchea en 24-72 horas. CVSS alto más EPSS bajo: Ciclo estándar de 14 a 30 días. CVSS bajo más EPSS alto: La categoría sigilosa — weaponizados activamente. CVSS bajo más EPSS bajo: Ruido de fondo.

Añade contexto del activo como tercera dimensión: exposición a internet, sensibilidad de datos y controles compensadores. Herramientas como Container Image Scanning y SAST ayudan a detectar vulnerabilidades explotables de forma temprana. Combinado con Cloud Inventory para contexto de activos, tienes la base para remediación verdaderamente basada en riesgo.

El Percentil EPSS vs la Puntuación Bruta

Una puntuación EPSS de 0.15 suena baja en términos absolutos. Pero si sitúa el CVE en el percentil 95, significa que el 95% de los CVEs son menos probables de ser explotados. Siempre mira tanto la puntuación bruta como el percentil. Monitorea también los deltas de puntuación — un CVE que salta de 0.01 a 0.78 repentinamente señala interés activo de atacantes.

Construyendo un framework de SLA

Usa CVSS como nivel base de SLA y EPSS como mecanismo de override. Si EPSS supera 0.5, escala automáticamente al siguiente nivel de severidad. Documenta la lógica de override para los auditores. La solución VM Scans en SECRAILS integra nativamente el enriquecimiento de CVSS y EPSS.

Los límites de cualquier sistema de scoring

CVSS y EPSS juntos todavía no lo capturan todo. La inteligencia de amenazas añade dimensiones que ningún modelo contempla. Los mejores programas en 2026 combinan severidad CVSS, probabilidad EPSS, criticidad del activo e inteligencia de amenazas en una puntuación de riesgo compuesta única para su entorno.

Frequently Asked Questions

¿Qué es un CVSS score y qué mide?

Un CVSS score es una calificación numérica de 0.0 a 10.0 que mide la severidad teórica de una vulnerabilidad basándose en características intrínsecas como vector de ataque, complejidad, privilegios requeridos, interacción del usuario e impacto en confidencialidad, integridad y disponibilidad. En la versión 4.0, te dice qué tan dañina podría ser una vulnerabilidad en el peor escenario explotado. No te dice si esa explotación es realmente probable o está ocurriendo actualmente.

¿Qué es el EPSS scoring y en qué se diferencia del CVSS?

EPSS es una puntuación de probabilidad de 0.0 a 1.0 publicada por FIRST que estima la probabilidad de que un CVE específico sea explotado en la práctica en los próximos 30 días. A diferencia de CVSS — una calificación de severidad estática — EPSS es dinámico y empírico, entrenado diariamente en señales del mundo real. CVSS responde qué tan malo podría ser, mientras que EPSS responde qué tan probable es que se explote ahora mismo.

¿Cómo realizo una búsqueda EPSS para un CVE específico?

La búsqueda EPSS está disponible a través de la API pública de FIRST en epss.cyentia.com. Consulta por ID de CVE y recibe la puntuación de probabilidad actual, el rango percentil y la fecha de última actualización. La mayoría de las principales plataformas de vulnerability management han integrado EPSS de forma nativa. Para integraciones personalizadas, la API devuelve JSON con los campos cve, epss, percentile y date.

¿Debo usar EPSS score o CVSS score para establecer SLAs de parches?

Usa ambos: CVSS como nivel base de SLA y EPSS como mecanismo de override. Define cronogramas de SLA basados en categorías de severidad CVSS, luego escala automáticamente cualquier CVE donde EPSS supere 0.5 al siguiente nivel. Documenta la lógica de override EPSS en tu política de seguridad para que los auditores entiendan el enfoque.

¿Qué porcentaje de CVEs con alto CVSS score son realmente explotados en la práctica?

Menos del 5% de todos los CVEs publicados son explotados en la práctica, independientemente de su CVSS score. Incluso entre vulnerabilidades CVSS Critical de 9.0 o superior, la mayoría nunca ve explotación activa. Precisamente por eso se desarrolló EPSS — para identificar el pequeño subconjunto de vulnerabilidades que realmente atraen el interés de los atacantes. La investigación FIRST EPSS muestra que CVSS y probabilidad de explotación tienen una correlación más débil de lo que la mayoría asume.

Deja de parchear por teatro de severidad

Combina CVSS y EPSS scoring con contexto real de activos. Corrige primero las vulnerabilidades que realmente están siendo explotadas.

Explorar Vulnerability Management