Riesgo real estimado de un CVE

Prioriza la mitigación según la posibilidad real de explotación, no según el score más alto. Cruza múltiples señales: CVSS, EPSS de FIRST y catálogo KEV de CISA.

📊

CVSS: gravedad teórica

El estándar más usado para clasificar vulnerabilidades. Mide qué tan grave sería si alguien la explotara, no si la están explotando.

🎯

EPSS: probabilidad real

Probabilidad de explotación en los próximos 30 días, basada en actividad real en internet. Más útil que el CVSS para priorizar parches.

🔴

CISA KEV: explotación confirmada

Si está en el catálogo KEV, hay evidencia de explotación activa en ataques reales. Sin teoría: parchado sin discusión.