← Todos los artículos

Qué son las CVE, el CVSS y por qué no todas las vulnerabilidades son iguales

CVE, CWE, CVSS, EPSS, KEV… Explicamos en claro qué significa cada sigla, cómo se puntúa una vulnerabilidad y cómo decidir cuáles arreglar primero.

Casi todas las semanas, en Veritus Code aterriza el mismo mensaje de un cliente: “nos ha saltado una alerta de una CVE crítica, ¿tenemos que preocuparnos?”. La respuesta honesta casi siempre es “depende”, y entender de qué depende es justo lo que separa gastar la semana parcheando lo urgente de perderla parcheando lo irrelevante.

Este artículo aclara la sopa de siglas —CVE, CWE, CVSS, EPSS, KEV— sin jerga innecesaria, y explica cómo decidimos qué se arregla primero.

Qué es una CVE

CVE significa Common Vulnerabilities and Exposures. No es una vulnerabilidad en sí: es un identificador público y único para una vulnerabilidad concreta ya conocida en un producto concreto. Piensa en ella como el número de matrícula de un fallo de seguridad.

Tiene este formato:

CVE-2024-3094
    │    │
    │    └── número correlativo
    └─────── año en que se reservó el identificador

El sistema lo coordina MITRE con financiación del gobierno de EE. UU., pero los identificadores los asignan decenas de organizaciones autorizadas llamadas CNA (CVE Numbering Authorities): fabricantes como Microsoft, Google o Red Hat, y proyectos grandes de código abierto. Cuando un investigador reporta un fallo, la CNA correspondiente reserva un CVE, y al publicarse los detalles queda registrado para siempre.

¿Para qué sirve tener un número común? Para que todos hablemos del mismo fallo. Tu escáner, el aviso del fabricante, la noticia y nuestro informe pueden decir “CVE-2024-3094” y referirse exactamente a lo mismo, sin ambigüedad.

CVE no es lo mismo que CWE (ni que exploit)

Aquí es donde más gente se pierde. Tres conceptos que se confunden constantemente:

Sigla Qué es Ejemplo
CWE El tipo de debilidad, la categoría genérica CWE-89: Inyección SQL
CVE Una instancia concreta de esa debilidad en un producto real CVE-2023-XXXXX: SQLi en el plugin X v2.1
Exploit El código o la técnica que aprovecha esa CVE Un script que automatiza esa inyección

Dicho en simple: CWE es la enfermedad, CVE es el paciente concreto, y el exploit es el arma. Una misma CWE (inyección SQL) origina miles de CVE distintas a lo largo de los años en productos distintos.

El CVSS: ponerle número a la gravedad

Saber que existe una CVE no dice cuánto duele. Para eso está el CVSS (Common Vulnerability Scoring System), que asigna una puntuación de 0.0 a 10.0:

Rango CVSS Severidad
0.0 Ninguna
0.1 – 3.9 Baja
4.0 – 6.9 Media
7.0 – 8.9 Alta
9.0 – 10.0 Crítica

Esa puntuación no sale de la nada: se calcula a partir de métricas como si el ataque es remoto o local, si necesita autenticación, si requiere interacción del usuario y qué impacto tiene en confidencialidad, integridad y disponibilidad. Lo verás resumido en un “vector” como este:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H  →  9.8 (Crítica)

Ese AV:N (Attack Vector: Network) y PR:N (Privileges Required: None) son los que disparan la nota: cualquiera, desde internet, sin credenciales.

Matiz importante: la nota que ves en las noticias es el CVSS base, que mide el fallo “en el laboratorio”. El estándar también define métricas ambientales para ajustarlo a tu entorno. Una CVE 9.8 en un servidor que no está expuesto a internet y no procesa datos sensibles puede ser, para ti, un riesgo medio.

El problema: hay demasiadas CVE

En 2024 se publicaron más de 40.000 CVE nuevas. Ninguna empresa puede parchearlas todas a la vez, así que la pregunta real no es “¿es crítica?” sino “¿es crítica, explotable y relevante para nosotros… esta semana?”. Dos herramientas ayudan a responder eso, y casi nadie las usa:

EPSS — probabilidad de que se explote

El EPSS (Exploit Prediction Scoring System) estima, de 0 a 100 %, la probabilidad de que una CVE se explote en los próximos 30 días. Es un dato distinto del CVSS: una vulnerabilidad puede ser 9.8 de gravedad pero tener un EPSS del 2 % porque explotarla en la práctica es endiabladamente difícil. Y al revés.

CISA KEV — lo que ya se está explotando

El catálogo KEV (Known Exploited Vulnerabilities) de la agencia estadounidense CISA lista las CVE que se están explotando activamente en el mundo real, ahora mismo. Si una vulnerabilidad está en el KEV, deja de haber debate: se parchea ya. Es la lista más accionable que existe.

Cómo priorizamos nosotros

Cuando revisamos el estado de un cliente, no ordenamos por CVSS a secas. Combinamos tres preguntas:

  1. ¿Está expuesto? Una CVE crítica en un sistema accesible desde internet pesa muchísimo más que la misma CVE en una herramienta interna detrás de la VPN.
  2. ¿Se está explotando? Si está en el KEV o tiene un EPSS alto, sube al principio de la cola, aunque su CVSS no sea 10.
  3. ¿Qué protege ese sistema? Un 6.5 en el servidor que guarda los datos de tus clientes puede ser más urgente que un 9.1 en una web de marketing estática.

El resultado es una lista corta y realista de qué tocar primero esta semana, no un volcado de 300 alertas que paraliza al equipo.

“Encontramos una CVE” no es un hallazgo de pentest

Un detalle que marca la diferencia entre un escaneo y un pentest de verdad: decir “el servidor usa una versión con CVE-XXXX” no es, por sí solo, un hallazgo serio. Un escáner automático escupe eso en segundos, y la mitad de las veces el fallo no es aprovechable en tu configuración concreta.

Nuestro trabajo es el paso siguiente: confirmar si esa CVE es realmente explotable en tu entorno, demostrar el impacto con una prueba de concepto reproducible y, muchas veces, encadenarla con otros fallos para enseñar el daño real. Puedes ver cómo lo hacemos fase a fase en nuestro artículo sobre la metodología de pentesting que seguimos.

Lo esencial, en una frase

Una CVE es solo un nombre; el CVSS te dice cuánto podría doler; el EPSS y el KEV te dicen cuánto va a doler de verdad; y el contexto de tu empresa decide el orden. Gestionar vulnerabilidades no es parchear todo, es parchear lo correcto antes que el atacante.

¿Quieres saber qué CVE de las que te preocupan son realmente explotables en tus sistemas? Solicita una cotización y lo vemos contigo en menos de 24 horas.

Elieser Hernández

Fundador · Pentester ofensivo · Veritus Code

Pentester ofensivo especializado en aplicaciones web, APIs e infraestructura, bajo OWASP, PTES y MITRE ATT&CK. Más de 27 auditorías profesionales y bug bounty.