Secrails LogoSECRAILS
Volver al BlogGestión de Vulnerabilidades

CVSS Score vs. EPSS Scoring: Qué impulsa realmente la prioridad de remediación en 2026

secrails··11 min
Vulnerability ManagementCVSSEPSSRisk PrioritizationExploit Prediction
Panel dividido con medidor de severidad CVSS score y medidor de probabilidad EPSS scoring en tonos azules y cian sobre fondo oscuro

El sucio secreto detrás de las vulnerabilidades con CVSS 9.8

Una cifra que vale la pena tener en mente: en 2025 se publicaron aproximadamente 25.000 CVE nuevos y el ritmo no ha bajado en 2026. De ellos, entre 4.000 y 6.000 tienen un CVSS score de 9,0 o superior. Tu escáner los reporta todos. Tu equipo puede parchar de forma realista quizás una fracción de ellos en este sprint. ¿Cuáles de ellos se explotan realmente en la práctica?

Esa es exactamente la pregunta que CVSS nunca fue diseñado para responder. El Common Vulnerability Scoring System te da una medición de severidad — te dice qué tan mal podría ir si ocurre la explotación. El Exploit Prediction Scoring System (EPSS) invierte completamente el marco y pregunta: ¿qué tan probable es que esto sea explotado en los próximos 30 días? Si aún estás triando puramente por puntuaciones CVSS, estás tomando decisiones de priorización con la mitad del cuadro.

Esta publicación explica cómo funcionan ambos sistemas, dónde falla cada uno y por qué combinar CVSS y EPSS scoring se está convirtiendo en el estándar para equipos que realmente quieren reducir el riesgo.

¿Qué es realmente un CVSS Score?

CVSS v3.1 y el cada vez más adoptado v4.0 puntúan vulnerabilidades según métricas base: vector de ataque, complejidad, privilegios requeridos, interacción del usuario, scope e impacto CIA. El resultado es un número del 0,0 al 10,0. CVSS es una calificación estática de severidad basada en las características intrínsecas de una vulnerabilidad y excluye deliberadamente la inteligencia de amenazas del puntaje base.

La trampa de la priorización por CVSS

Si tu flujo de gestión de vulnerabilidades es parchar primero todo lo Crítico, estás en la mayoría — y probablemente parchando cosas que nunca se explotan mientras te pierdes CVE de puntuación Media que los actores de amenazas están armando ahora mismo. La investigación de FIRST muestra que menos del 5% de los CVE publicados se explotan alguna vez en la práctica.

El Exploit Prediction Scoring System (EPSS) explicado

EPSS fue desarrollado por el Grupo de Interés Especial en Predicción de Exploits de FIRST y está en su tercera iteración, EPSS v3, que utiliza un modelo de machine learning con gradient boosting. El resultado es una puntuación de probabilidad entre 0,0 y 1,0. El modelo ingiere señales de disponibilidad de PoC, entradas exploit-db, avisos de proveedores, mapeos MITRE ATT&CK y telemetría de explotación observada.

EPSS Lookup: Dónde obtener los datos

La fuente canónica para EPSS lookup es la API EPSS de FIRST en https://api.first.org/data/1.0/epss. El percentil es a menudo más útil que la puntuación bruta. La capacidad de VM Scans en SECRAILS integra el EPSS scoring directamente en su cola de vulnerabilidades priorizada por riesgo.

EPSS vs. CVSS: Qué mide cada uno

CVSS mide la severidad — el impacto potencial si se explota una vulnerabilidad. EPSS mide la probabilidad de amenaza — la probabilidad de que la explotación ocurra efectivamente. Son dimensiones ortogonales del riesgo y necesitas ambas.

Los cuatro cuadrantes de riesgo

  • CVSS alto + EPSS alto: Parchar de inmediato. Sin debate.
  • CVSS alto + EPSS bajo: Importante pero no urgente. Monitoriza la trayectoria EPSS.
  • CVSS bajo + EPSS alto: Engañoso. No dejes que la baja severidad te confunda.
  • CVSS bajo + EPSS bajo: Deprioritizar y documentar el riesgo.

Trayectorias del EPSS Score

Un CVE publicado hoy con EPSS 0,01 puede saltar a 0,90 en semanas si aparece un PoC. Las verificaciones estáticas en un momento puntual se pierden esta dinámica. Los equipos que ejecutan SAST junto al escaneo de VM pueden correlacionar CVE en dependencias con análisis de accesibilidad real del código. La capa CSPM añade contexto sobre exposición pública de activos.

Limitaciones del EPSS

Los CVE recién publicados tienen casi ninguna señal de datos para el modelo, por lo que las puntuaciones EPSS para vulnerabilidades muy nuevas suelen ser bajas por defecto. Eso es un problema de escasez de datos, no un indicador de seguridad. Además, EPSS no conoce nada de tu entorno específico.

El estándar 2026

Usar CVSS solo para priorización de vulnerabilidades es cada vez más señalado en auditorías como metodología inadecuada. Los marcos NIS2 y DORA en Europa esperan procesos basados en riesgo y evidencia. SECRAILS está construido exactamente alrededor de ese principio: hacer que la priorización basada en riesgo sea operacionalmente manejable, no solo teóricamente correcta.

Frequently Asked Questions

¿Cuál es la diferencia entre un CVSS score y un EPSS score?

El CVSS score mide la severidad intrínseca de una vulnerabilidad — qué tan malo podría ser el impacto si se explota. El EPSS score mide la probabilidad de explotación — la probabilidad de que un CVE específico sea explotado activamente en los próximos 30 días. Son métricas complementarias.

¿Cómo realizo un EPSS lookup para un CVE específico?

La fuente principal para EPSS lookup es la API de FIRST en https://api.first.org/data/1.0/epss?cve=CVE-YYYY-NNNNN. También puedes acceder a datos EPSS a través de plataformas como Tenable, Qualys y Rapid7. SECRAILS muestra los rankings de percentiles EPSS directamente en sus colas de remediación.

¿Qué significa el percentil EPSS y cómo usarlo para priorización?

El percentil EPSS indica cómo se clasifica un CVE en relación con todas las demás vulnerabilidades puntuadas. Un CVE en el percentil 95 tiene más probabilidades de ser explotado que el 95% de todos los CVE. Para el triaje diario, el percentil suele ser más accionable que la puntuación de probabilidad bruta.

¿Debería EPSS reemplazar a CVSS para la priorización de vulnerabilidades?

No — sirven propósitos diferentes y funcionan mejor juntos. CVSS te da contexto de severidad para evaluar el blast radius y los requisitos regulatorios; EPSS te da la probabilidad de explotación que impulsa la urgencia. Los programas más efectivos combinan ambos y añaden el estado KEV de CISA y el contexto ambiental.

¿Con qué frecuencia cambia el EPSS score de un CVE y por qué importa?

Las puntuaciones EPSS se actualizan diariamente por FIRST a medida que se ingieren nuevas señales de inteligencia de amenazas. Un CVE puede saltar de una puntuación EPSS baja a una alta en días si se publica un exploit de prueba de concepto público. Por eso las verificaciones EPSS puntuales son insuficientes: necesitas monitorización continua de las trayectorias EPSS.

Deja de priorizar solo por CVSS

SECRAILS combina la severidad CVSS con la probabilidad de explotación EPSS para que tu equipo parchee lo que realmente importa, no solo lo que tiene la puntuación más alta.

Ver gestión de vulnerabilidades basada en riesgo