Guías de seguridad
Qué CVE parchear primero: qué mide de verdad CVSS, EPSS y KEV
Llegan diez CVE a la vez: ¿cuál primero? CVSS, EPSS y KEV miden cosas distintas, así que cualquiera por sí solo pierde casos. Con nuestros datos de las 1.695 entradas de KEV, usar solo CVSS deja fuera el 64 % y solo EPSS el 24 %. El orden, los plazos y cómo comprobar una CVE por tu cuenta.
Para quién: para quien recibe diez hallazgos a la vez de su escáner o de Dependabot y no sabe por dónde empezar. Trata de qué significan realmente los indicadores y de cómo convertirlos en un orden y un plazo.
Qué pregunta responde cada indicador
| Indicador | Pregunta que responde | Fuente | Naturaleza |
|---|---|---|---|
| CVSS | ¿Cuánto daño si se explota? | FIRST (calculado por métricas) | Gravedad: sin noción de probabilidad |
| EPSS | ¿Probabilidad de explotación en 30 días? | FIRST (predicción por aprendizaje automático) | Probabilidad 0–1: una previsión, no un hecho |
| KEV | ¿Se ha explotado realmente? | CISA (catálogo de casos confirmados) | Hecho, pero solo lo que se ha observado |
El error habitual: CVSS no es riesgo
CVSS responde «qué tan fuerte es el golpe» y nada sobre si el golpe es probable. Un CVSS 9.8 puede ser inalcanzable en tu despliegue porque está detrás de una autenticación obligatoria. Un CVSS 6.x expuesto a internet y explotado es, para ti, el primero de la lista. CVSS es el peso; la prioridad es peso × probabilidad × tu exposición.
Los datos: las 1.695 entradas de KEV
Monitorizamos automáticamente el catálogo KEV de CISA y asociamos CVSS y EPSS a cada entrada. Este es el recuento completo (1.695 entradas, a 3 de septiembre de 2026).
Si te guías solo por CVSS
- Parchear solo 9.0+ → te saltas el 64 % de lo que realmente se explota
- Nada por debajo de 7.0 es urgente → 195 entradas siguen abiertas mientras las atacan
- La puntuación no sabe nada de tu despliegue, así que los 9.8 inalcanzables se comen tu tiempo
Lo que aporta combinar los tres
- Estar en KEV = nadie lo discute: es observación, no predicción
- EPSS alto = adelantarse a la próxima entrada de KEV
- CVSS alto = dimensionar el daño si llega a ocurrir
- Después, tu propia exposición fija el plazo
Usa EPSS en un solo sentido
405 entradas (24 %) tienen explotación confirmada y aun así EPSS por debajo de 0,1. EPSS modela la explotación amplia y oportunista, así que los usos dirigidos y los fallos recién divulgados puntúan bajo. Tómalo como «alto significa prisa» y nunca como «bajo significa seguro».
Parchear solo CVSS 9.0 o más
se salta 1.087 de 1.695 (64 %) entradas con explotación confirmada
Aplazar porque el EPSS es bajo
405 entradas (24 %) se explotan pese a estar por debajo de 0,1
KEV → EPSS alto → CVSS alto → tu exposición
hecho → previsión → tamaño del daño → accesibilidad
Cómo ordenar el trabajo
Comprueba primero si está en KEV
La explotación observada va por delante de cualquier puntuación. Si está en KEV, es la primera de la lista aunque tenga CVSS 6. Puedes consultar una CVE concreta en la búsqueda de CVE, que muestra CVSS, EPSS y el estado en KEV (con la fecha límite) en una sola pantalla.
Si no está en KEV, adelántate a las de EPSS alto
Un EPSS alto (0,5 o más como referencia) señala candidatas que aún no se han añadido a KEV. En nuestro conjunto, 877 entradas (52 %) están en 0,5 o más. Resolverlas antes marca la diferencia entre ir por delante y reaccionar.
Multiplica por la accesibilidad en tu entorno
La misma CVE ocupa un lugar distinto según esté expuesta a internet, detrás de autenticación o en una función que ni siquiera usas. Una vulnerabilidad en una función que no usas suele pedir una actualización, no una respuesta a incidentes. Todo lo accesible sin autenticación va al principio, sea cual sea la puntuación.
Pon un número al plazo
CISA asigna una fecha límite a cada entrada de KEV. En el catálogo completo predominan los 21 días (1.025 entradas), pero en las 210 añadidas durante 2026 el plazo más habitual es de tres días (91): un endurecimiento claro. Ese plazo está pensado para agencias federales de EE. UU., pero sirve como referencia externa. El nuestro: KEV y accesible sin autenticación = el mismo día; KEV = en 3 días; EPSS ≥ 0,5 = en 2 semanas; el resto = en la próxima actualización programada.
Verifica la corrección con una máquina
Rara vez falla el criterio; falla el seguimiento. Ejecuta osv-scanner o pnpm audit de forma programada para que «ya lo parcheamos» se contraste con el árbol real de dependencias. El ciclo completo está en la práctica de la respuesta a vulnerabilidades.
SSVC: de ordenar por puntuación a decidir por árbol
CISA también publica una alternativa a ordenar por puntuación: el árbol de decisión SSVC (Stakeholder-Specific Vulnerability Categorization). Respondes unas pocas preguntas —si se está explotando, si está expuesta, si el ataque se puede automatizar, cuánto impacto tiene en el negocio— y llegas a Track / Track* / Attend / Act. El procedimiento anterior es, en esencia, una versión compacta. Si tienes que dejar la política por escrito para una organización, tomar prestado el vocabulario de SSVC ahorra muchas discusiones.
La visión de este sitio: el verdadero bloqueo no son los indicadores
Cuando un equipo no sabe qué parchear primero, la causa suele ser no saber qué se está ejecutando realmente, más que no entender las puntuaciones. KEV y EPSS no sirven si no puedes responder a «¿usamos ese producto?». Por eso ponemos el inventario de activos antes de la clasificación de CVE (→ la lista de comprobación del inventario). Con el inventario hecho, todo lo de este artículo lleva minutos.
Compruébalo por tu cuenta
- Una CVE: búsqueda de CVE: CVSS, EPSS, inclusión en KEV y fecha límite a la vez
- Leer un vector CVSS: calculadora CVSS y lectura del vector
- Tus dependencias: osv-scanner / cómo usarlo
- Nuevas CVE críticas: el feed de alertas de vulnerabilidades (priorizado combinando KEV, CVSS y EPSS)
Fuentes
- CISA — Known Exploited Vulnerabilities Catalog (recuentos de la versión del catálogo 2026.09.02)
- FIRST — EPSS y CVSS
- CISA — Stakeholder-Specific Vulnerability Categorization (SSVC)
- Estadísticas calculadas con los datos propios de seguimiento de KEV de este sitio (1.695 entradas; instantánea de EPSS del 2026-09-03)
Sigue leyendo
- Herramienta: Calculadora CVSS y lectura del vector (pega un vector y verás la puntuación y el significado de cada métrica)
- Términos: qué es CVSS / qué es una CVE
- Práctica: la práctica de la respuesta a vulnerabilidades / primeros pasos con osv-scanner
- Base: la lista de comprobación del inventario de activos: sin saber qué ejecutas, no hay prioridades posibles
FAQ
Q¿Qué diferencia hay entre CVSS, EPSS y KEV?
Responden preguntas distintas. CVSS es gravedad: cuánto duele si se explota. EPSS es una predicción: probabilidad de explotación en los próximos 30 días. KEV es un hecho: se ha observado explotación real. Algo puede ser grave y no interesar a nadie, o tener una puntuación media y estar siendo atacado ahora mismo.
Q¿Basta con parchear primero las puntuaciones CVSS más altas?
Se pierden casos. De las 1.695 CVE del catálogo KEV que seguimos, solo 608 (36 %) tienen CVSS 9.0 o más. Aproximadamente dos tercios de las vulnerabilidades explotadas activamente están por debajo de 9.0, y 195 (11,5 %) por debajo de 7.0: una política de «por debajo de 7 no es urgente» deja abiertos agujeros que se atacan hoy.
Q¿Un EPSS bajo es seguro?
No. En el mismo conjunto, 405 entradas (24 %) tienen EPSS por debajo de 0,1 pese a estar confirmada su explotación. EPSS predice explotación amplia y oportunista, por lo que los usos dirigidos y los fallos recién publicados puntúan bajo. Usa EPSS solo en un sentido: alto significa darse prisa. Bajo no es prueba de seguridad.
Q¿Con qué rapidez hay que parchear?
Toma una referencia externa. CISA asigna una fecha límite de corrección a cada entrada de KEV, y para las 210 añadidas en 2026 el plazo más habitual es de tres días (91), bastante más corto que los plazos de 21 y 14 días que dominan el catálogo antiguo. Ese plazo está pensado para las agencias federales de EE. UU., así que pondéralo con tu propia exposición: accesible desde internet y sin autenticación pesa más que cualquier puntuación.