La incómoda verdad sobre los CVSS Scores
Aproximadamente 26.000 CVEs fueron publicados en 2025. Tu escáner probablemente marcó miles de ellos en tu entorno. Si ordenaste esa lista por CVSS score — lo que casi todos los equipos hacen por defecto — probablemente pasaste las primeras semanas de 2026 parcheando vulnerabilidades Critical que nadie en el mundo real estaba explotando. Mientras tanto, un CVSS 5.9 Medium en tu imagen base de contenedor fue weaponizado por un grupo de ransomware y nadie lo notó.
La investigación EPSS muestra consistentemente que menos del 5% de los CVEs publicados son explotados en la práctica. CVSS te dice qué tan grave podría ser una vulnerabilidad. EPSS te dice qué tan probable es que sea explotada en los próximos 30 días. Son preguntas radicalmente diferentes.
¿Qué es realmente un CVSS Score?
El Common Vulnerability Scoring System (CVSS), mantenido por FIRST, está en la versión 4.0. Un CVSS score evalúa las características intrínsecas de una vulnerabilidad: vector de ataque, complejidad, privilegios requeridos, interacción del usuario e impacto en confidencialidad, integridad y disponibilidad. El Base Score va de 0.0 a 10.0, con Critical en 9.0 a 10.0.
El problema fundamental no ha cambiado: CVSS mide la severidad de forma aislada, sin referencia al comportamiento real de los actores de amenazas o disponibilidad de exploits. Un CVSS 9.8 en un servicio no expuesto a internet no representa el mismo riesgo operativo que un CVSS 6.5 con bypass de autenticación con PoC público que los atacantes escanean activamente.
¿Qué es EPSS?
EPSS — el Exploit Prediction Scoring System — fue desarrollado por FIRST y está en la versión 3. Su resultado principal es una puntuación de probabilidad entre 0.0 y 1.0 que estima la probabilidad de que un CVE sea explotado en la práctica en los próximos 30 días. El modelo ingiere señales diversas: disponibilidad de código exploit, volumen de discusión en redes sociales, timestamps de PoC, avisos de proveedores y patrones históricos de explotación. Se reentrena diariamente. Integrar datos EPSS en tu solución de Vulnerability Management debería ser estándar en 2026.
EPSS vs CVSS: Comparación directa
Qué mide bien CVSS
CVSS es excelente para capturar el techo teórico de daño de una vulnerabilidad. Para PCI DSS, ISO 27001 y SOC 2, CVSS es la lingua franca. Los SLAs se construyen alrededor de él.
Dónde falla CVSS
CVSS no puede decirte si existe código exploit o si los actores de amenazas escanean activamente. Una vulnerabilidad de 2019 sin historial de explotación sigue mostrando su puntuación original.
Qué mide bien EPSS
Al enfocar el esfuerzo de remediación en el top 10% de CVEs por puntuación EPSS, puedes cubrir aproximadamente el 76% de todas las vulnerabilidades que realmente serán explotadas.
Cómo usar EPSS y CVSS juntos
El modelo de cuatro cuadrantes: mapea cada CVE en severidad CVSS (eje y) versus puntuación EPSS (eje x). CVSS alto más EPSS alto: Emergencias reales, parchea en 24-72 horas. CVSS alto más EPSS bajo: Ciclo estándar de 14 a 30 días. CVSS bajo más EPSS alto: La categoría sigilosa — weaponizados activamente. CVSS bajo más EPSS bajo: Ruido de fondo.
Añade contexto del activo como tercera dimensión: exposición a internet, sensibilidad de datos y controles compensadores. Herramientas como Container Image Scanning y SAST ayudan a detectar vulnerabilidades explotables de forma temprana. Combinado con Cloud Inventory para contexto de activos, tienes la base para remediación verdaderamente basada en riesgo.
El Percentil EPSS vs la Puntuación Bruta
Una puntuación EPSS de 0.15 suena baja en términos absolutos. Pero si sitúa el CVE en el percentil 95, significa que el 95% de los CVEs son menos probables de ser explotados. Siempre mira tanto la puntuación bruta como el percentil. Monitorea también los deltas de puntuación — un CVE que salta de 0.01 a 0.78 repentinamente señala interés activo de atacantes.
Construyendo un framework de SLA
Usa CVSS como nivel base de SLA y EPSS como mecanismo de override. Si EPSS supera 0.5, escala automáticamente al siguiente nivel de severidad. Documenta la lógica de override para los auditores. La solución VM Scans en SECRAILS integra nativamente el enriquecimiento de CVSS y EPSS.
Los límites de cualquier sistema de scoring
CVSS y EPSS juntos todavía no lo capturan todo. La inteligencia de amenazas añade dimensiones que ningún modelo contempla. Los mejores programas en 2026 combinan severidad CVSS, probabilidad EPSS, criticidad del activo e inteligencia de amenazas en una puntuación de riesgo compuesta única para su entorno.

