Guias de Segurança
Qual CVE corrigir primeiro: o que CVSS, EPSS e KEV realmente medem
Chegaram dez CVEs de uma vez — qual primeiro? CVSS, EPSS e KEV medem coisas diferentes, então qualquer um deles sozinho perde casos. Com nossos dados das 1.695 entradas do KEV, usar só CVSS deixa de fora 64% e só EPSS, 24%. A ordem, os prazos e como verificar uma CVE você mesmo.
Para quem: para quem recebe dez achados de uma vez do scanner ou do Dependabot e não sabe por onde começar. O assunto é o que os indicadores realmente significam e como transformá-los em uma ordem e um prazo.
Que pergunta cada indicador responde
| Indicador | Pergunta que responde | Fonte | Natureza |
|---|---|---|---|
| CVSS | Quão grave é se for explorado? | FIRST (calculado por métricas) | Gravidade — sem noção de probabilidade |
| EPSS | Qual a probabilidade de exploração em 30 dias? | FIRST (previsão por aprendizado de máquina) | Probabilidade 0–1 — uma previsão, não um fato |
| KEV | Foi explorado de fato? | CISA (catálogo de casos confirmados) | Fato — mas só cobre o que foi observado |
O erro comum: CVSS não é risco
O CVSS responde «o quão forte é o golpe» e nada sobre se o golpe é provável. Um CVSS 9.8 pode ser inalcançável no seu ambiente porque fica atrás de uma autenticação obrigatória. Um CVSS 6.x exposto à internet e sendo explorado é, para você, o primeiro da lista. CVSS é o peso; prioridade é peso × probabilidade × sua exposição.
Os dados: as 1.695 entradas do KEV
Monitoramos automaticamente o catálogo KEV da CISA e associamos CVSS e EPSS a cada entrada. Esta é a contagem completa (1.695 entradas, em 3 de setembro de 2026).
Guiando-se só pelo CVSS
- Corrigir só 9.0+ → você pula 64% do que é realmente explorado
- Nada abaixo de 7.0 é urgente → 195 entradas ficam abertas sob ataque
- A nota não sabe nada do seu ambiente, então 9.8 inalcançáveis consomem seu tempo
O que se ganha somando os três
- Estar no KEV = ninguém discute — é observação, não previsão
- EPSS alto = antecipar a próxima entrada do KEV
- CVSS alto = dimensionar o dano se acontecer
- Depois, sua própria exposição define o prazo
Use o EPSS em um só sentido
405 entradas (24%) têm exploração confirmada e mesmo assim EPSS abaixo de 0,1. O EPSS modela a exploração ampla e oportunista, então usos direcionados e falhas recém-divulgadas pontuam baixo. Trate-o como «alto significa pressa» e nunca como «baixo significa seguro».
Corrigir só CVSS 9.0 ou mais
pula 1.087 de 1.695 (64%) entradas com exploração confirmada
Adiar porque o EPSS é baixo
405 entradas (24%) são exploradas mesmo abaixo de 0,1
KEV → EPSS alto → CVSS alto → sua exposição
fato → previsão → tamanho do dano → acessibilidade
Como ordenar o trabalho
Verifique primeiro se está no KEV
A exploração observada vem antes de qualquer nota. Se está no KEV, é a primeira da lista mesmo com CVSS 6. Você pode consultar uma CVE específica na consulta de CVE, que mostra CVSS, EPSS e o status no KEV (com o prazo de correção) em uma só tela.
Se não está no KEV, antecipe as de EPSS alto
Um EPSS alto (0,5 ou mais como referência) marca candidatas que ainda não entraram no KEV. No nosso conjunto, 877 entradas (52%) estão em 0,5 ou mais. Resolvê-las antes é a diferença entre estar à frente e correr atrás.
Multiplique pela acessibilidade no seu ambiente
A mesma CVE ocupa posições diferentes conforme esteja exposta à internet, atrás de autenticação ou em uma função que você nem usa. Uma vulnerabilidade em uma função não usada costuma pedir uma atualização, não uma resposta a incidentes. Tudo o que é acessível sem autenticação vai para o topo, seja qual for a nota.
Coloque um número no prazo
A CISA atribui um prazo a cada entrada do KEV. No catálogo inteiro predominam 21 dias (1.025 entradas), mas nas 210 adicionadas em 2026 o prazo mais comum é de três dias (91) — um aperto claro. Esse prazo foi escrito para agências federais dos EUA, mas serve como referência externa. O nosso: KEV e acessível sem autenticação = no mesmo dia; KEV = em até 3 dias; EPSS ≥ 0,5 = em até 2 semanas; o resto = na próxima atualização programada.
Verifique a correção com uma máquina
Raramente o que falha é o julgamento — é o acompanhamento até o fim. Rode o osv-scanner ou pnpm audit periodicamente, para que «já corrigimos isso» seja conferido com a árvore real de dependências. O ciclo completo está em a prática da resposta a vulnerabilidades.
SSVC — de ordenar por nota a decidir por árvore
A CISA também publica uma alternativa a ordenar por nota: a árvore de decisão SSVC (Stakeholder-Specific Vulnerability Categorization). Você responde algumas perguntas — se está sendo explorada, se está exposta, se o ataque pode ser automatizado, qual o impacto no negócio — e chega a Track / Track* / Attend / Act. O procedimento acima é, na essência, uma versão compacta disso. Se precisar formalizar a política para uma organização, emprestar o vocabulário do SSVC evita muita discussão.
A visão deste site: o verdadeiro bloqueio não são os indicadores
Quando uma equipe não consegue decidir o que corrigir primeiro, a causa costuma ser não saber o que realmente está rodando, mais do que não entender as notas. KEV e EPSS são inúteis se você não consegue responder «nós usamos esse produto?». Por isso colocamos o inventário de ativos antes da triagem de CVEs (→ o checklist de inventário). Com o inventário pronto, tudo neste artigo leva minutos.
Verifique você mesmo
- Uma CVE: consulta de CVE — CVSS, EPSS, presença no KEV e prazo de correção juntos
- Ler um vetor CVSS: calculadora CVSS e leitura do vetor
- Suas dependências: osv-scanner / como usar
- Novas CVEs críticas: o feed de alertas de vulnerabilidades (priorizado combinando KEV, CVSS e EPSS)
Fontes
- CISA — Known Exploited Vulnerabilities Catalog (contagens da versão do catálogo 2026.09.02)
- FIRST — EPSS e CVSS
- CISA — Stakeholder-Specific Vulnerability Categorization (SSVC)
- Estatísticas calculadas com os dados próprios de acompanhamento do KEV deste site (1.695 entradas; snapshot do EPSS de 2026-09-03)
Leia a seguir
- Ferramenta: Calculadora CVSS e leitura do vetor (cole um vetor e veja a pontuação e o significado de cada métrica)
- Termos: o que é CVSS / o que é uma CVE
- Prática: a prática da resposta a vulnerabilidades / primeiros passos com o osv-scanner
- Base: o checklist de inventário de ativos — sem saber o que você roda, não há como definir prioridades
FAQ
QQual a diferença entre CVSS, EPSS e KEV?
Eles respondem perguntas diferentes. CVSS é gravidade — o quanto dói se for explorado. EPSS é uma previsão — a probabilidade de exploração nos próximos 30 dias. KEV é um fato — a exploração já foi observada na prática. Algo pode ser grave e nunca ser alvo, ou ter nota mediana e estar sendo atacado agora mesmo.
QBasta corrigir primeiro as notas CVSS mais altas?
Isso perde casos. Das 1.695 CVEs do catálogo KEV que acompanhamos, só 608 (36%) têm CVSS 9.0 ou mais. Cerca de dois terços das vulnerabilidades exploradas ativamente estão abaixo de 9.0, e 195 (11,5%) abaixo de 7.0 — uma política de «abaixo de 7 não é urgente» deixa abertos buracos que estão sendo atacados hoje.
QEPSS baixo é seguro?
Não. No mesmo conjunto, 405 entradas (24%) têm EPSS abaixo de 0,1 mesmo com exploração confirmada. O EPSS prevê exploração ampla e oportunista, então usos direcionados e falhas recém-publicadas pontuam baixo. Use o EPSS em um só sentido: alto significa pressa. Baixo não é prova de segurança.
QCom que rapidez devo corrigir?
Use uma referência externa. A CISA atribui um prazo de correção a cada entrada do KEV, e para as 210 adicionadas em 2026 o prazo mais comum é de três dias (91) — bem mais curto que os prazos de 21 e 14 dias que dominam o catálogo antigo. Esse prazo foi escrito para agências federais dos EUA, então pondere com a sua própria exposição: acessível pela internet e sem autenticação pesa mais que qualquer nota.