Pular para o conteúdo
>_ITDITDPlataforma de Segurança Web

Guias de Segurança

Qual CVE corrigir primeiro: o que CVSS, EPSS e KEV realmente medem

Chegaram dez CVEs de uma vez — qual primeiro? CVSS, EPSS e KEV medem coisas diferentes, então qualquer um deles sozinho perde casos. Com nossos dados das 1.695 entradas do KEV, usar só CVSS deixa de fora 64% e só EPSS, 24%. A ordem, os prazos e como verificar uma CVE você mesmo.

Publicado 2026-09-04 Atualizado 2026-09-27 Última verificação 2026-09-04 8 min de leitura

Para quem: para quem recebe dez achados de uma vez do scanner ou do Dependabot e não sabe por onde começar. O assunto é o que os indicadores realmente significam e como transformá-los em uma ordem e um prazo.

Que pergunta cada indicador responde

IndicadorPergunta que respondeFonteNatureza
CVSSQuão grave é se for explorado?FIRST (calculado por métricas)Gravidade — sem noção de probabilidade
EPSSQual a probabilidade de exploração em 30 dias?FIRST (previsão por aprendizado de máquina)Probabilidade 0–1 — uma previsão, não um fato
KEVFoi explorado de fato?CISA (catálogo de casos confirmados)Fato — mas só cobre o que foi observado

O erro comum: CVSS não é risco

O CVSS responde «o quão forte é o golpe» e nada sobre se o golpe é provável. Um CVSS 9.8 pode ser inalcançável no seu ambiente porque fica atrás de uma autenticação obrigatória. Um CVSS 6.x exposto à internet e sendo explorado é, para você, o primeiro da lista. CVSS é o peso; prioridade é peso × probabilidade × sua exposição.

Os dados: as 1.695 entradas do KEV

Monitoramos automaticamente o catálogo KEV da CISA e associamos CVSS e EPSS a cada entrada. Esta é a contagem completa (1.695 entradas, em 3 de setembro de 2026).

64%
no KEV, mas abaixo de CVSS 9.0 (1.087)
11.5%
no KEV, mas abaixo de CVSS 7.0 (195)
24%
no KEV, mas abaixo de EPSS 0,1 (405)
20.8%
uso conhecido em campanhas de ransomware (352)

Guiando-se só pelo CVSS

  • Corrigir só 9.0+ → você pula 64% do que é realmente explorado
  • Nada abaixo de 7.0 é urgente → 195 entradas ficam abertas sob ataque
  • A nota não sabe nada do seu ambiente, então 9.8 inalcançáveis consomem seu tempo

O que se ganha somando os três

  • Estar no KEV = ninguém discute — é observação, não previsão
  • EPSS alto = antecipar a próxima entrada do KEV
  • CVSS alto = dimensionar o dano se acontecer
  • Depois, sua própria exposição define o prazo

Use o EPSS em um só sentido

405 entradas (24%) têm exploração confirmada e mesmo assim EPSS abaixo de 0,1. O EPSS modela a exploração ampla e oportunista, então usos direcionados e falhas recém-divulgadas pontuam baixo. Trate-o como «alto significa pressa» e nunca como «baixo significa seguro».

Corrigir só CVSS 9.0 ou mais

pula 1.087 de 1.695 (64%) entradas com exploração confirmada

Adiar porque o EPSS é baixo

405 entradas (24%) são exploradas mesmo abaixo de 0,1

KEV → EPSS alto → CVSS alto → sua exposição

fato → previsão → tamanho do dano → acessibilidade

Cortar por um só eixo sempre perde casos. Medido: 64% do KEV está abaixo de CVSS 9 e 24% abaixo de EPSS 0,1.

Como ordenar o trabalho

1

Verifique primeiro se está no KEV

A exploração observada vem antes de qualquer nota. Se está no KEV, é a primeira da lista mesmo com CVSS 6. Você pode consultar uma CVE específica na consulta de CVE, que mostra CVSS, EPSS e o status no KEV (com o prazo de correção) em uma só tela.

2

Se não está no KEV, antecipe as de EPSS alto

Um EPSS alto (0,5 ou mais como referência) marca candidatas que ainda não entraram no KEV. No nosso conjunto, 877 entradas (52%) estão em 0,5 ou mais. Resolvê-las antes é a diferença entre estar à frente e correr atrás.

3

Multiplique pela acessibilidade no seu ambiente

A mesma CVE ocupa posições diferentes conforme esteja exposta à internet, atrás de autenticação ou em uma função que você nem usa. Uma vulnerabilidade em uma função não usada costuma pedir uma atualização, não uma resposta a incidentes. Tudo o que é acessível sem autenticação vai para o topo, seja qual for a nota.

4

Coloque um número no prazo

A CISA atribui um prazo a cada entrada do KEV. No catálogo inteiro predominam 21 dias (1.025 entradas), mas nas 210 adicionadas em 2026 o prazo mais comum é de três dias (91) — um aperto claro. Esse prazo foi escrito para agências federais dos EUA, mas serve como referência externa. O nosso: KEV e acessível sem autenticação = no mesmo dia; KEV = em até 3 dias; EPSS ≥ 0,5 = em até 2 semanas; o resto = na próxima atualização programada.

5

Verifique a correção com uma máquina

Raramente o que falha é o julgamento — é o acompanhamento até o fim. Rode o osv-scanner ou pnpm audit periodicamente, para que «já corrigimos isso» seja conferido com a árvore real de dependências. O ciclo completo está em a prática da resposta a vulnerabilidades.

SSVC — de ordenar por nota a decidir por árvore

A CISA também publica uma alternativa a ordenar por nota: a árvore de decisão SSVC (Stakeholder-Specific Vulnerability Categorization). Você responde algumas perguntas — se está sendo explorada, se está exposta, se o ataque pode ser automatizado, qual o impacto no negócio — e chega a Track / Track* / Attend / Act. O procedimento acima é, na essência, uma versão compacta disso. Se precisar formalizar a política para uma organização, emprestar o vocabulário do SSVC evita muita discussão.

A visão deste site: o verdadeiro bloqueio não são os indicadores

Quando uma equipe não consegue decidir o que corrigir primeiro, a causa costuma ser não saber o que realmente está rodando, mais do que não entender as notas. KEV e EPSS são inúteis se você não consegue responder «nós usamos esse produto?». Por isso colocamos o inventário de ativos antes da triagem de CVEs (→ o checklist de inventário). Com o inventário pronto, tudo neste artigo leva minutos.

Verifique você mesmo

Fontes

Leia a seguir

FAQ

QQual a diferença entre CVSS, EPSS e KEV?
A

Eles respondem perguntas diferentes. CVSS é gravidade — o quanto dói se for explorado. EPSS é uma previsão — a probabilidade de exploração nos próximos 30 dias. KEV é um fato — a exploração já foi observada na prática. Algo pode ser grave e nunca ser alvo, ou ter nota mediana e estar sendo atacado agora mesmo.

QBasta corrigir primeiro as notas CVSS mais altas?
A

Isso perde casos. Das 1.695 CVEs do catálogo KEV que acompanhamos, só 608 (36%) têm CVSS 9.0 ou mais. Cerca de dois terços das vulnerabilidades exploradas ativamente estão abaixo de 9.0, e 195 (11,5%) abaixo de 7.0 — uma política de «abaixo de 7 não é urgente» deixa abertos buracos que estão sendo atacados hoje.

QEPSS baixo é seguro?
A

Não. No mesmo conjunto, 405 entradas (24%) têm EPSS abaixo de 0,1 mesmo com exploração confirmada. O EPSS prevê exploração ampla e oportunista, então usos direcionados e falhas recém-publicadas pontuam baixo. Use o EPSS em um só sentido: alto significa pressa. Baixo não é prova de segurança.

QCom que rapidez devo corrigir?
A

Use uma referência externa. A CISA atribui um prazo de correção a cada entrada do KEV, e para as 210 adicionadas em 2026 o prazo mais comum é de três dias (91) — bem mais curto que os prazos de 21 e 14 dias que dominam o catálogo antigo. Esse prazo foi escrito para agências federais dos EUA, então pondere com a sua própria exposição: acessível pela internet e sem autenticação pesa mais que qualquer nota.