适合谁读:扫描器或 Dependabot 一次报出 10 条结果、不知道从哪下手的人。本文讲的是这些指标到底是什么意思,以及怎样把它们变成修复顺序和期限。
每个指标回答什么问题
| 指标 | 回答的问题 | 来源 | 性质 |
|---|---|---|---|
| CVSS | 被利用了会有多严重? | FIRST(按指标计算) | 严重程度——不含“可能性” |
| EPSS | 30 天内被利用的可能性? | FIRST(机器学习预测) | 0–1 的概率——是预测,不是事实 |
| KEV | 是否已被实际利用? | CISA(已确认案例目录) | 事实——但只覆盖被观测到的 |
常见误读:CVSS 不等于风险
CVSS 回答的是“打中了有多重”,完全不回答“会不会被打中”。一个 CVSS 9.8 在你的部署里可能因为藏在必须登录的功能后面而根本够不着;一个能从互联网访问且正被利用的 CVSS 6.x,对你来说才是第一位。CVSS 是分量;优先级=分量 × 可能性 × 你的暴露面。
数据:统计全部 1,695 个 KEV 条目
本站对 CISA KEV 目录做机器监控,并为每个条目附上 CVSS 和 EPSS。以下是全部条目的统计(1,695 个,截至 2026 年 9 月 3 日)。
只看 CVSS 的结果
- 只修 9.0 以上 → 漏掉实际被利用的 64%
- 7.0 以下都不急 → 195 个正在被攻击的漏洞一直开着
- 分数不了解你的部署,够不着的 9.8 会占用你的时间
三者叠加能得到什么
- 列入 KEV=没有争议——这是观测,不是预测
- 高 EPSS=抢在下一个 KEV 条目之前
- 高 CVSS=估计一旦发生的损失规模
- 最后由你自己的暴露面决定期限
EPSS 只能单向使用
有 405 个(24%)已确认被利用,EPSS 却低于 0.1。EPSS 模拟的是广泛、机会主义的利用,因此定向攻击和刚公开的漏洞分数偏低。请把它当作“高=要快”,绝不要当作“低=安全”。
只修 CVSS 9.0 以上
漏掉已确认被利用的 1,695 个中的 1,087 个(64%)
因为 EPSS 低而推迟
405 个(24%)正被利用,分数却低于 0.1
KEV → 高 EPSS → 高 CVSS → 你的暴露面
事实 → 预测 → 损失规模 → 可达性
排序的方法
先看是否列入 KEV
已观测到的利用优先于任何分数。列入 KEV 的,即使 CVSS 只有 6,也排在最前。具体的 CVE 可以在 CVE 查询 中一屏看到 CVSS、EPSS 和 KEV 状态(含修复期限)。
没有列入 KEV 的,先处理高 EPSS
高 EPSS(大致以 0.5 以上为线)是尚未被加入 KEV 的候选。在本站追踪的集合中,877 个(52%)在 0.5 以上。提前清掉它们,就是主动与被动的区别。
乘以你环境中的可达性
同一个 CVE,排名取决于它是面向互联网、藏在认证之后,还是在你根本没用的功能里。没用到的功能里的漏洞,通常只需要一次更新,而不是一次事故响应。无需认证即可到达的,不论分数都排到最前。
给期限一个数字
CISA 为每个 KEV 条目设定了期限。整个目录中以 21 天为主(1,025 个),但 2026 年新增的 210 个中最常见的是 3 天(91 个)——明显收紧。这个期限是写给美国联邦机构的,但可以作为外部基准。本站的做法:列入 KEV 且无需认证可达=当天;列入 KEV=3 天内;EPSS ≥ 0.5=2 周内;其他=下一次定期更新。
用机器确认修好了
出问题的很少是判断,而是执行到底。定期运行 osv-scanner 或 pnpm audit,让“我们修过了”能对照真实的依赖树得到验证。完整的闭环见 漏洞处置实务。
SSVC——从按分数排序到按决策树判断
CISA 还发布了按分数排序之外的另一种方法:SSVC(Stakeholder-Specific Vulnerability Categorization)。回答几个问题——是否正被利用、是否暴露、攻击能否自动化、业务影响多大——就会落到 Track / Track* / Attend / Act 之一。上面的步骤基本上就是它的精简版。如果要为组织写成制度,借用 SSVC 的词汇能省掉很多争论。
本站观点:真正的障碍不在指标
团队决定不了先修什么,原因往往不是看不懂分数,而是不知道自己实际在用什么。如果回答不了“我们用那个产品吗?”,KEV 和 EPSS 都派不上用场。所以本站把资产盘点放在 CVE 分级之前(→ 资产盘点清单)。有了盘点,本文的一切都只需要几分钟。
自己查证
- 单个 CVE:CVE 查询——CVSS、EPSS、是否列入 KEV 及修复期限一起看
- 读懂 CVSS 向量:CVSS 计算与向量解读
- 你的依赖:osv-scanner / 使用方法
- 新的严重 CVE:漏洞速报(综合 KEV、CVSS、EPSS 排定优先级)
出处
- CISA — Known Exploited Vulnerabilities Catalog(数量取自目录版本 2026.09.02)
- FIRST — EPSS 与 CVSS
- CISA — Stakeholder-Specific Vulnerability Categorization (SSVC)
- 统计基于本站自有的 KEV 追踪数据(1,695 个条目;EPSS 快照日期 2026-09-03)
接下来阅读
- 工具:CVSS 计算与向量解读(粘贴向量字符串即可查看评分与各项含义)
- 用语:CVSS 是什么 / CVE 是什么
- 实务:漏洞处置实务 / osv-scanner 入门
- 基础:资产盘点清单——不知道自己在用什么,就定不了优先级
FAQ
QCVSS、EPSS、KEV 有什么区别?
它们回答的是不同的问题。CVSS 是严重程度——一旦被利用会有多痛。EPSS 是预测——未来 30 天被利用的可能性。KEV 是事实——已经在现实中观测到被利用。一个漏洞可能很严重却从未被盯上,也可能分数平平却正在被攻击。
Q只按 CVSS 从高到低修可以吗?
会漏掉。本站追踪的 KEV 目录全部 1,695 个 CVE 中,CVSS 9.0 以上的只有 608 个(36%)。约三分之二正被利用的漏洞低于 9.0,其中 195 个(11.5%)甚至低于 7.0——“7 分以下不急”的策略,会让正在被攻击的漏洞一直开着。
QEPSS 低就安全吗?
不。同一集合中,有 405 个(24%)已确认被利用,EPSS 却低于 0.1。EPSS 预测的是广泛的、机会主义的利用,因此定向攻击和刚公开的漏洞分数会偏低。EPSS 只能单向使用:高=要赶快;低不能作为安全的证据。
Q应该多快修复?
借用一个外部基准。CISA 为每个 KEV 条目设定了修复期限,2026 年新增的 210 个中最常见的是 3 天(91 个)——明显短于旧条目中占多数的 21 天和 14 天。这个期限是写给美国联邦机构的,请结合你自己的暴露面来权衡:能从互联网直接、无需认证地到达,比任何分数都优先。