El sucio secreto detrás de las vulnerabilidades con CVSS 9.8
Una cifra que vale la pena tener en mente: en 2025 se publicaron aproximadamente 25.000 CVE nuevos y el ritmo no ha bajado en 2026. De ellos, entre 4.000 y 6.000 tienen un CVSS score de 9,0 o superior. Tu escáner los reporta todos. Tu equipo puede parchar de forma realista quizás una fracción de ellos en este sprint. ¿Cuáles de ellos se explotan realmente en la práctica?
Esa es exactamente la pregunta que CVSS nunca fue diseñado para responder. El Common Vulnerability Scoring System te da una medición de severidad — te dice qué tan mal podría ir si ocurre la explotación. El Exploit Prediction Scoring System (EPSS) invierte completamente el marco y pregunta: ¿qué tan probable es que esto sea explotado en los próximos 30 días? Si aún estás triando puramente por puntuaciones CVSS, estás tomando decisiones de priorización con la mitad del cuadro.
Esta publicación explica cómo funcionan ambos sistemas, dónde falla cada uno y por qué combinar CVSS y EPSS scoring se está convirtiendo en el estándar para equipos que realmente quieren reducir el riesgo.
¿Qué es realmente un CVSS Score?
CVSS v3.1 y el cada vez más adoptado v4.0 puntúan vulnerabilidades según métricas base: vector de ataque, complejidad, privilegios requeridos, interacción del usuario, scope e impacto CIA. El resultado es un número del 0,0 al 10,0. CVSS es una calificación estática de severidad basada en las características intrínsecas de una vulnerabilidad y excluye deliberadamente la inteligencia de amenazas del puntaje base.
La trampa de la priorización por CVSS
Si tu flujo de gestión de vulnerabilidades es parchar primero todo lo Crítico, estás en la mayoría — y probablemente parchando cosas que nunca se explotan mientras te pierdes CVE de puntuación Media que los actores de amenazas están armando ahora mismo. La investigación de FIRST muestra que menos del 5% de los CVE publicados se explotan alguna vez en la práctica.
El Exploit Prediction Scoring System (EPSS) explicado
EPSS fue desarrollado por el Grupo de Interés Especial en Predicción de Exploits de FIRST y está en su tercera iteración, EPSS v3, que utiliza un modelo de machine learning con gradient boosting. El resultado es una puntuación de probabilidad entre 0,0 y 1,0. El modelo ingiere señales de disponibilidad de PoC, entradas exploit-db, avisos de proveedores, mapeos MITRE ATT&CK y telemetría de explotación observada.
EPSS Lookup: Dónde obtener los datos
La fuente canónica para EPSS lookup es la API EPSS de FIRST en https://api.first.org/data/1.0/epss. El percentil es a menudo más útil que la puntuación bruta. La capacidad de VM Scans en SECRAILS integra el EPSS scoring directamente en su cola de vulnerabilidades priorizada por riesgo.
EPSS vs. CVSS: Qué mide cada uno
CVSS mide la severidad — el impacto potencial si se explota una vulnerabilidad. EPSS mide la probabilidad de amenaza — la probabilidad de que la explotación ocurra efectivamente. Son dimensiones ortogonales del riesgo y necesitas ambas.
Los cuatro cuadrantes de riesgo
- CVSS alto + EPSS alto: Parchar de inmediato. Sin debate.
- CVSS alto + EPSS bajo: Importante pero no urgente. Monitoriza la trayectoria EPSS.
- CVSS bajo + EPSS alto: Engañoso. No dejes que la baja severidad te confunda.
- CVSS bajo + EPSS bajo: Deprioritizar y documentar el riesgo.
Trayectorias del EPSS Score
Un CVE publicado hoy con EPSS 0,01 puede saltar a 0,90 en semanas si aparece un PoC. Las verificaciones estáticas en un momento puntual se pierden esta dinámica. Los equipos que ejecutan SAST junto al escaneo de VM pueden correlacionar CVE en dependencias con análisis de accesibilidad real del código. La capa CSPM añade contexto sobre exposición pública de activos.
Limitaciones del EPSS
Los CVE recién publicados tienen casi ninguna señal de datos para el modelo, por lo que las puntuaciones EPSS para vulnerabilidades muy nuevas suelen ser bajas por defecto. Eso es un problema de escasez de datos, no un indicador de seguridad. Además, EPSS no conoce nada de tu entorno específico.
El estándar 2026
Usar CVSS solo para priorización de vulnerabilidades es cada vez más señalado en auditorías como metodología inadecuada. Los marcos NIS2 y DORA en Europa esperan procesos basados en riesgo y evidencia. SECRAILS está construido exactamente alrededor de ese principio: hacer que la priorización basada en riesgo sea operacionalmente manejable, no solo teóricamente correcta.

