Mastodon Mastodon Mastodon Mastodon

CVSS

Actualizado: · CyberSecureFox Editorial Team

CVSS (Common Vulnerability Scoring System) es un estándar abierto que califica la gravedad técnica de las vulnerabilidades en una escala de 0.0 a 10.0.

Cómo funciona CVSS

CVSS lo mantiene FIRST (Forum of Incident Response and Security Teams). La versión 3.1 sigue siendo la más usada; la 4.0 se publicó en noviembre de 2023.

La puntuación base se calcula a partir de características de la vulnerabilidad:

  • vector de ataque: red, red adyacente, local o físico;
  • complejidad del ataque, privilegios necesarios e interacción del usuario;
  • impacto en la confidencialidad, integridad y disponibilidad.

El resultado se escribe como un vector, por ejemplo CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H = 9.8.

Las categorías cualitativas son:

  • None: 0.0;
  • Low: 0.1–3.9;
  • Medium: 4.0–6.9;
  • High: 7.0–8.9;
  • Critical: 9.0–10.0.

Otros grupos de métricas permiten ajustar la puntuación según la disponibilidad de exploits y el entorno propio.

Por qué CVSS es importante

CVSS da a fabricantes, bases de datos como NVD y equipos de seguridad un lenguaje común: una noticia sobre un «fallo crítico con CVSS 9.8» suele significar ejecución remota de código sin autenticación.

Pero CVSS mide la gravedad, no el riesgo. La mayoría de las vulnerabilidades nunca se explotan, mientras que algunos fallos de gravedad media se usan en ataques reales. Priorizar solo por CVSS lleva a listas de parches interminables.

Cómo usar bien CVSS

  • Combine CVSS con datos de explotación: el catálogo KEV de CISA y la probabilidad EPSS.
  • Tenga en cuenta la exposición (¿el sistema es accesible desde Internet?) y la criticidad para el negocio.
  • Lea el vector, no solo el número: «local» y «requiere interacción del usuario» cambian el panorama.
Sinónimos:
Common Vulnerability Scoring System, sistema común de puntuación de vulnerabilidades, puntuación CVSS