跳至主要內容
>_ITDITD網站資安平台

資安指南

先修哪個 CVE?CVSS、EPSS、KEV 各自衡量什麼

一次冒出 10 個 CVE,先修哪個?CVSS、EPSS、KEV 衡量的是不同的東西,只看其中一個必然漏掉。根據本站追蹤的全部 1,695 個 KEV 條目:只看 CVSS 會漏掉 64%,只看 EPSS 會漏掉 24%。提供排序方法、期限,以及自己查證的方式。

發布於 2026-09-04 更新於 2026-09-27 最後核實 2026-09-04 閱讀時間 4 分鐘

適合誰讀:掃描器或 Dependabot 一次報出 10 筆結果、不知道從哪下手的人。本文談的是這些指標到底是什麼意思,以及怎樣把它們變成修補順序和期限。

每個指標回答什麼問題

指標回答的問題來源性質
CVSS被利用了會有多嚴重?FIRST(依指標計算)嚴重程度——不含「可能性」
EPSS30 天內被利用的可能性?FIRST(機器學習預測)0–1 的機率——是預測,不是事實
KEV是否已被實際利用?CISA(已確認案例目錄)事實——但只涵蓋被觀測到的

常見誤讀:CVSS 不等於風險

CVSS 回答的是「打中了有多重」,完全不回答「會不會被打中」。一個 CVSS 9.8 在你的部署裡可能因為藏在必須登入的功能後面而根本碰不到;一個能從網際網路存取且正被利用的 CVSS 6.x,對你來說才是第一位。CVSS 是分量;優先順序=分量 × 可能性 × 你的暴露面。

資料:統計全部 1,695 個 KEV 條目

本站對 CISA KEV 目錄做機器監控,並為每個條目附上 CVSS 和 EPSS。以下是全部條目的統計(1,695 個,截至 2026 年 9 月 3 日)。

64%
列入 KEV 卻低於 CVSS 9.0(1,087 個)
11.5%
列入 KEV 卻低於 CVSS 7.0(195 個)
24%
列入 KEV 卻低於 EPSS 0.1(405 個)
20.8%
已知被用於勒索軟體活動(352 個)

只看 CVSS 的結果

  • 只修 9.0 以上 → 漏掉實際被利用的 64%
  • 7.0 以下都不急 → 195 個正在被攻擊的漏洞一直開著
  • 分數不了解你的部署,碰不到的 9.8 會佔用你的時間

三者疊加能得到什麼

  • 列入 KEV=沒有爭議——這是觀測,不是預測
  • 高 EPSS=搶在下一個 KEV 條目之前
  • 高 CVSS=估計一旦發生的損失規模
  • 最後由你自己的暴露面決定期限

EPSS 只能單向使用

有 405 個(24%)已確認被利用,EPSS 卻低於 0.1。EPSS 模擬的是廣泛、機會主義式的利用,因此針對性攻擊和剛公開的漏洞分數偏低。請把它當作「高=要快」,絕不要當作「低=安全」。

只修 CVSS 9.0 以上

漏掉已確認被利用的 1,695 個中的 1,087 個(64%)

因為 EPSS 低而延後

405 個(24%)正被利用,分數卻低於 0.1

KEV → 高 EPSS → 高 CVSS → 你的暴露面

事實 → 預測 → 損失規模 → 可達性

只依一個維度切分必然漏掉。實測:64% 的 KEV 條目低於 CVSS 9,24% 低於 EPSS 0.1。

排序的方法

1

先看是否列入 KEV

已觀測到的利用優先於任何分數。列入 KEV 的,即使 CVSS 只有 6,也排在最前。具體的 CVE 可以在 CVE 查詢 中一個畫面看到 CVSS、EPSS 和 KEV 狀態(含修補期限)。

2

沒有列入 KEV 的,先處理高 EPSS

高 EPSS(大致以 0.5 以上為線)是尚未被加入 KEV 的候選。在本站追蹤的集合中,877 個(52%)在 0.5 以上。提前清掉它們,就是主動與被動的差別。

3

乘以你環境中的可達性

同一個 CVE,排名取決於它是面向網際網路、藏在認證之後,還是在你根本沒用的功能裡。沒用到的功能裡的漏洞,通常只需要一次更新,而不是一次事故應變。免認證即可到達的,不論分數都排到最前。

4

給期限一個數字

CISA 為每個 KEV 條目訂了期限。整個目錄以 21 天為主(1,025 個),但 2026 年新增的 210 個中最常見的是 3 天(91 個)——明顯收緊。這個期限是寫給美國聯邦機關的,但可以當作外部基準。本站的做法:列入 KEV 且免認證可達=當天;列入 KEV=3 天內;EPSS ≥ 0.5=2 週內;其他=下一次定期更新。

5

用機器確認修好了

出問題的很少是判斷,而是執行到底。定期執行 osv-scanner 或 pnpm audit,讓「我們修過了」能對照真實的相依樹得到驗證。完整的循環請見 漏洞處置實務。

SSVC——從依分數排序到依決策樹判斷

CISA 還發布了依分數排序之外的另一種方法:SSVC(Stakeholder-Specific Vulnerability Categorization)。回答幾個問題——是否正被利用、是否暴露、攻擊能否自動化、業務影響多大——就會落到 Track / Track* / Attend / Act 之一。上面的步驟基本上就是它的精簡版。如果要為組織寫成制度,借用 SSVC 的用語能省掉很多爭論。

本站觀點:真正的障礙不在指標

團隊決定不了先修什麼,原因往往不是看不懂分數,而是不知道自己實際在用什麼。如果回答不了「我們有用那個產品嗎?」,KEV 和 EPSS 都派不上用場。所以本站把資產盤點放在 CVE 分級之前(→ 資產盤點清單)。有了盤點,本文的一切都只需要幾分鐘。

自己查證

出處

接下來閱讀

FAQ

QCVSS、EPSS、KEV 有什麼差別?
A

它們回答的是不同的問題。CVSS 是嚴重程度——一旦被利用會有多痛。EPSS 是預測——未來 30 天被利用的可能性。KEV 是事實——已經在現實中觀測到被利用。一個漏洞可能很嚴重卻從未被盯上,也可能分數普通卻正在被攻擊。

Q只依 CVSS 從高到低修可以嗎?
A

會漏掉。本站追蹤的 KEV 目錄全部 1,695 個 CVE 中,CVSS 9.0 以上的只有 608 個(36%)。約三分之二正被利用的漏洞低於 9.0,其中 195 個(11.5%)甚至低於 7.0——「7 分以下不急」的策略,會讓正在被攻擊的漏洞一直開著。

QEPSS 低就安全嗎?
A

不。同一集合中,有 405 個(24%)已確認被利用,EPSS 卻低於 0.1。EPSS 預測的是廣泛、機會主義式的利用,因此針對性攻擊和剛公開的漏洞分數會偏低。EPSS 只能單向使用:高=要趕快;低不能當作安全的證據。

Q應該多快修補?
A

借用一個外部基準。CISA 為每個 KEV 條目訂了修補期限,2026 年新增的 210 個中最常見的是 3 天(91 個)——明顯短於舊條目中占多數的 21 天和 14 天。這個期限是寫給美國聯邦機關的,請結合你自己的暴露面權衡:能從網際網路直接、免認證到達,比任何分數都優先。