跳到正文
>_ITDITDWeb 安全平台

安全指南

先修哪个 CVE?CVSS、EPSS、KEV 各自衡量什么

一次冒出 10 个 CVE,先修哪个?CVSS、EPSS、KEV 衡量的是不同的东西,只看其中一个必然漏掉。基于本站追踪的全部 1,695 个 KEV 条目:只看 CVSS 会漏掉 64%,只看 EPSS 会漏掉 24%。给出排序方法、期限,以及自己查证的方式。

发布于 2026-09-04 更新于 2026-09-27 最后核实 2026-09-04 4 分钟阅读

适合谁读:扫描器或 Dependabot 一次报出 10 条结果、不知道从哪下手的人。本文讲的是这些指标到底是什么意思,以及怎样把它们变成修复顺序和期限。

每个指标回答什么问题

指标回答的问题来源性质
CVSS被利用了会有多严重?FIRST(按指标计算)严重程度——不含“可能性”
EPSS30 天内被利用的可能性?FIRST(机器学习预测)0–1 的概率——是预测,不是事实
KEV是否已被实际利用?CISA(已确认案例目录)事实——但只覆盖被观测到的

常见误读:CVSS 不等于风险

CVSS 回答的是“打中了有多重”,完全不回答“会不会被打中”。一个 CVSS 9.8 在你的部署里可能因为藏在必须登录的功能后面而根本够不着;一个能从互联网访问且正被利用的 CVSS 6.x,对你来说才是第一位。CVSS 是分量;优先级=分量 × 可能性 × 你的暴露面。

数据:统计全部 1,695 个 KEV 条目

本站对 CISA KEV 目录做机器监控,并为每个条目附上 CVSS 和 EPSS。以下是全部条目的统计(1,695 个,截至 2026 年 9 月 3 日)。

64%
列入 KEV 却低于 CVSS 9.0(1,087 个)
11.5%
列入 KEV 却低于 CVSS 7.0(195 个)
24%
列入 KEV 却低于 EPSS 0.1(405 个)
20.8%
已知被用于勒索软件活动(352 个)

只看 CVSS 的结果

  • 只修 9.0 以上 → 漏掉实际被利用的 64%
  • 7.0 以下都不急 → 195 个正在被攻击的漏洞一直开着
  • 分数不了解你的部署,够不着的 9.8 会占用你的时间

三者叠加能得到什么

  • 列入 KEV=没有争议——这是观测,不是预测
  • 高 EPSS=抢在下一个 KEV 条目之前
  • 高 CVSS=估计一旦发生的损失规模
  • 最后由你自己的暴露面决定期限

EPSS 只能单向使用

有 405 个(24%)已确认被利用,EPSS 却低于 0.1。EPSS 模拟的是广泛、机会主义的利用,因此定向攻击和刚公开的漏洞分数偏低。请把它当作“高=要快”,绝不要当作“低=安全”。

只修 CVSS 9.0 以上

漏掉已确认被利用的 1,695 个中的 1,087 个(64%)

因为 EPSS 低而推迟

405 个(24%)正被利用,分数却低于 0.1

KEV → 高 EPSS → 高 CVSS → 你的暴露面

事实 → 预测 → 损失规模 → 可达性

只按一个维度切分必然漏掉。实测:64% 的 KEV 条目低于 CVSS 9,24% 低于 EPSS 0.1。

排序的方法

1

先看是否列入 KEV

已观测到的利用优先于任何分数。列入 KEV 的,即使 CVSS 只有 6,也排在最前。具体的 CVE 可以在 CVE 查询 中一屏看到 CVSS、EPSS 和 KEV 状态(含修复期限)。

2

没有列入 KEV 的,先处理高 EPSS

高 EPSS(大致以 0.5 以上为线)是尚未被加入 KEV 的候选。在本站追踪的集合中,877 个(52%)在 0.5 以上。提前清掉它们,就是主动与被动的区别。

3

乘以你环境中的可达性

同一个 CVE,排名取决于它是面向互联网、藏在认证之后,还是在你根本没用的功能里。没用到的功能里的漏洞,通常只需要一次更新,而不是一次事故响应。无需认证即可到达的,不论分数都排到最前。

4

给期限一个数字

CISA 为每个 KEV 条目设定了期限。整个目录中以 21 天为主(1,025 个),但 2026 年新增的 210 个中最常见的是 3 天(91 个)——明显收紧。这个期限是写给美国联邦机构的,但可以作为外部基准。本站的做法:列入 KEV 且无需认证可达=当天;列入 KEV=3 天内;EPSS ≥ 0.5=2 周内;其他=下一次定期更新。

5

用机器确认修好了

出问题的很少是判断,而是执行到底。定期运行 osv-scanner 或 pnpm audit,让“我们修过了”能对照真实的依赖树得到验证。完整的闭环见 漏洞处置实务。

SSVC——从按分数排序到按决策树判断

CISA 还发布了按分数排序之外的另一种方法:SSVC(Stakeholder-Specific Vulnerability Categorization)。回答几个问题——是否正被利用、是否暴露、攻击能否自动化、业务影响多大——就会落到 Track / Track* / Attend / Act 之一。上面的步骤基本上就是它的精简版。如果要为组织写成制度,借用 SSVC 的词汇能省掉很多争论。

本站观点:真正的障碍不在指标

团队决定不了先修什么,原因往往不是看不懂分数,而是不知道自己实际在用什么。如果回答不了“我们用那个产品吗?”,KEV 和 EPSS 都派不上用场。所以本站把资产盘点放在 CVE 分级之前(→ 资产盘点清单)。有了盘点,本文的一切都只需要几分钟。

自己查证

出处

接下来阅读

FAQ

QCVSS、EPSS、KEV 有什么区别?
A

它们回答的是不同的问题。CVSS 是严重程度——一旦被利用会有多痛。EPSS 是预测——未来 30 天被利用的可能性。KEV 是事实——已经在现实中观测到被利用。一个漏洞可能很严重却从未被盯上,也可能分数平平却正在被攻击。

Q只按 CVSS 从高到低修可以吗?
A

会漏掉。本站追踪的 KEV 目录全部 1,695 个 CVE 中,CVSS 9.0 以上的只有 608 个(36%)。约三分之二正被利用的漏洞低于 9.0,其中 195 个(11.5%)甚至低于 7.0——“7 分以下不急”的策略,会让正在被攻击的漏洞一直开着。

QEPSS 低就安全吗?
A

不。同一集合中,有 405 个(24%)已确认被利用,EPSS 却低于 0.1。EPSS 预测的是广泛的、机会主义的利用,因此定向攻击和刚公开的漏洞分数会偏低。EPSS 只能单向使用:高=要赶快;低不能作为安全的证据。

Q应该多快修复?
A

借用一个外部基准。CISA 为每个 KEV 条目设定了修复期限,2026 年新增的 210 个中最常见的是 3 天(91 个)——明显短于旧条目中占多数的 21 天和 14 天。这个期限是写给美国联邦机构的,请结合你自己的暴露面来权衡:能从互联网直接、无需认证地到达,比任何分数都优先。