La puntuación CVE y la seguridad CVE son esenciales para proteger las aplicaciones de software modernas de las ciberamenazas emergentes. Identificar y priorizar las vulnerabilidades de forma eficaz permite a las organizaciones abordar primero los riesgos más críticos. La puntuación CVE proporciona... standardes una forma estandarizada de clasificar las vulnerabilidades por gravedad, mientras que las prácticas de seguridad CVE garantizan que esos riesgos se gestionen y mitiguen adecuadamente.
En 2025, Se publicaron 48,185 CVE, Un aumento del 20.6 % con respecto a los 39,962 casos de 2024, y el 38 % fueron clasificados como de gravedad alta o crítica. Dado el rápido crecimiento del volumen de vulnerabilidades, contar con una sólida estrategia de seguridad y puntuación CVE ya no es opcional, sino una necesidad.
El problema principal no es solo el volumen, sino que el análisis tradicional no puede seguirle el ritmo. El NVD del NIST enriqueció casi 42 000 CVE en 2025, un 45 % más que en cualquier año anterior, pero aun así no fue suficiente para dar seguimiento al creciente número de solicitudes. Como resultado directo, solo el 28 % de los CVE recientemente divulgados en 2025 recibieron un enriquecimiento completo del NVD (puntuación CVSS, clasificación CWE, datos CPE), una caída drástica con respecto al 46.2 % de 2024. Estas cifras ponen de manifiesto la creciente urgencia de que las organizaciones implementen sus propias medidas de seguridad CVE, en lugar de depender únicamente de que los datos del NVD lleguen a tiempo.
¿Qué es la puntuación CVE y por qué es importante para la seguridad CVE?
CVE significa Vulnerabilidades y Exposiciones Comunes, una lista de vulnerabilidades y exposiciones de ciberseguridad divulgadas públicamente. Cada entrada en la lista CVE recibe un identificador único llamado ID de CVE, que hace referencia específica a una vulnerabilidad. MITRE Corporation administra este sistema. standardIdentificar y catalogar las vulnerabilidades. Esto garantiza que todos los profesionales de ciberseguridad utilicen la misma referencia al hablar de amenazas específicas.
La puntuación CVE implica evaluar cada entrada CVE y asignar una puntuación numérica en función de su gravedad. Esta puntuación ayuda a las organizaciones a determinar el nivel de prioridad para abordar la vulnerabilidad.
Les permite asignar recursos eficazmente y mitigar riesgos potenciales. El sistema de puntuación CVE evalúa factores como la facilidad de explotación. También considera el impacto en la confidencialidad, la integridad y la disponibilidad (a menudo denominada la "tríada CIA"). Además, evalúa el potencial de remediación.
Cómo funcionan juntos NVD, la lista MITRE CVE y la puntuación CVE
Comprender la conexión entre la Base de Datos Nacional de Vulnerabilidad (NVD), el Lista MITRE, y la seguridad CVE es esencial para comprender cómo se gestionan las vulnerabilidades en el ecosistema de ciberseguridad.
La lista MITRE CVE comienza identificando vulnerabilidades y asignándoles un ID CVE. Sin embargo, esta lista proporciona sólo la información básica sobre cada vulnerabilidad. El NVD, operado por el Instituto Nacional de Standards y Tecnología (NIST), enriquece estos datos al proporcionar descripciones detalladas, referencias y, lo más importante, puntuación CVE a través del Sistema de puntuación de vulnerabilidad común (CVSS).
NVD es un recurso clave porque sirve como repositorio de standardDatos de vulnerabilidad basados en S, que ayudan a las organizaciones a comprender el impacto de una vulnerabilidad de forma más completa. NVD incluye no solo puntuaciones CVSS, sino también información detallada como:
- Descripciones detalladas de cada vulnerabilidad, incluidos los detalles técnicos y el contexto en el que podría explotarse la vulnerabilidad.
- Métricas de impacto que muestran cómo la vulnerabilidad podría afectar diferentes partes del sistema de una organización.
- Información de remediación como enlaces a parches, avisos y mitigaciones.
Debido a su naturaleza integral, el NVD es la fuente a la que recurren las organizaciones cuando necesitan evaluar el impacto de una vulnerabilidad en el mundo real y comprender cómo abordarla de manera efectiva.
CVSS: El sistema de puntuación CVE más común en ciberseguridad
El método más utilizado para la puntuación CVE es el Sistema de puntuación de vulnerabilidad común (CVSS), mantenido y desarrollado por el Foro de Equipos de Respuesta a Incidentes y Seguridad (FIRST). CVSS proporciona una standardUna forma simplificada de medir la gravedad de las vulnerabilidades, lo que facilita que las organizaciones prioricen cuáles abordar primero.
Específicamente, el CVSS puntúa las vulnerabilidades en una escala de 0 a 10. 0 representa la ausencia de riesgo y 10 el nivel de gravedad más alto. Además, la puntuación se basa en cuatro grupos de métricas principales:
Puntuación básica:
Esto refleja las características intrínsecas de una vulnerabilidad que son constantes a lo largo del tiempo y en todos los entornos de usuario. La puntuación base considera factores como la explotabilidad. Esto se refiere a lo fácil que es explotar la vulnerabilidad. También evalúa el impacto en la confidencialidad, integridad y disponibilidad.
Puntuación temporal:
Esto ajusta la puntuación base en función de factores que cambian con el tiempo, como si hay una solución disponible o si se está utilizando activamente un exploit. Las métricas temporales incluyen la madurez del código de explotación, el nivel de remediación y la confianza de los informes.
Puntaje ambiental:
Esto permite a las organizaciones personalizar la puntuación CVSS para reflejar el impacto de la vulnerabilidad dentro de su entorno específico. Considera factores como la importancia del sistema afectado y los posibles daños colaterales.
Grupo de métricas suplementarias:
Se introduce en CVSS v4.0 y proporciona contexto adicional que puede influir en la evaluación general de riesgos. Esto incluye consideraciones como requisitos de seguridad, métricas automatizables (que miden el impacto de la automatización en la explotación) y características únicas que podrían no encajar en los otros grupos de métricas. Si bien la puntuación general de CVSS no incluye estas métricas, ofrecen información valiosa. Como resultado, ayudan a las organizaciones a tomar decisiones más informadas.cisiones sobre la gestión de vulnerabilidades.
La última versión, CVSS v4.0, Introduce estas mejoras para optimizar la precisión y la usabilidad de la puntuación de vulnerabilidades. Al refinar las métricas, CVSS v4.0 captura la complejidad y el contexto de las vulnerabilidades de forma más eficaz. Esto garantiza que las puntuaciones proporcionen una visión más precisa.cisel reflejo del riesgo real.
Ejemplo del mundo real: CVE-2021-44228 (Log4Shell)
Para ilustrar cómo funciona la puntuación CVE en la práctica, veamos CVE-2021-44228, comúnmente conocido como Log4Shell. Este Vulnerabilidad de la biblioteca Apache Log4j 2 permite la ejecución remota de código (RCE). Como resultado, un atacante podría tomar el control de un sistema afectado.
- ID CVE: CVE-2021-44228
- Puntuación base CVSS: 10.0 (crítico)
- Vector de ataque: Red (N) – Explotable de forma remota.
- Complejidad del ataque: Bajo (L): fácil de explotar.
- Privilegios requeridos: Ninguno (N): no se necesitan privilegios.
- La interacción del usuario: Ninguno (N): no se requiere interacción del usuario.
- Alcance: Modificado (C): afecta a los recursos más allá de su alcance original.
- Impacto en la confidencialidad, la integridad y la disponibilidad: Alto (H): compromiso total de confidencialidad, integridad y disponibilidad.
NVD proporcionó una puntuación CVSS de 10.0, lo que indica el nivel más alto de gravedad. La naturaleza generalizada de esta vulnerabilidad, combinada con la facilidad de explotación, la convirtió en una prioridad máxima para su remediación en todo el mundo.
Desafíos en la puntuación CVE y su impacto en la seguridad CVE
Aunque el Common Vulnerabilities and Exposures (CVE) El sistema ofrece una standardSi bien existe una forma simplificada de identificar y rastrear vulnerabilidades, varias limitaciones afectan su eficacia en la gestión de riesgos.
CVE-2021-44228 (Log4Shell) ilustra estos desafíos:
- Detalles limitados sobre la explotación: CVE-2021-44228 proporciona un identificador único pero carece de detalles completos sobre cómo los atacantes podrían explotarlo. Aunque los expertos lo consideran crítico, la entrada CVE no explica completamente los métodos exactos que utilizan los atacantes ni las configuraciones específicas que aumentan la vulnerabilidad. Esta brecha deja a las organizaciones inseguras sobre el riesgo del mundo real.
- Variabilidad en los informes: CVE Los registros varían ampliamente en contenido y calidad. Algunos, como CVE-2021-44228, ofrecen descripciones detalladas e información técnica, mientras que otros son breves o incompletos. Esta inconsistencia desafía a las organizaciones cuando intentan evaluar el riesgo de una vulnerabilidad basándose únicamente en su entrada CVE.
- Falta de relevancia contextual: CVE Las entradas utilizan una standardFormato modificado que podría no reflejar el contexto específico de diferentes entornos. Por ejemplo, CVE-2021-44228 impacta los sistemas de manera diferente dependiendo de la infraestructura de una empresa. Esta desalineación conduce a evaluaciones de riesgos inexactas si los detalles del CVE no coinciden con el entorno específico.
- Retraso en la divulgación: A menudo hay un desfase entre descubrir una vulnerabilidad y agregarla a la base de datos CVE. Durante esta brecha, los atacantes podrían aprovechar vulnerabilidades como CVE-2021-44228 antes de que se hagan públicos, lo que aumenta el riesgo debido a retrasos en la concientización y la remediación.
- Centrarse en las vulnerabilidades conocidas: CVE Las entradas cubren únicamente vulnerabilidades divulgadas públicamente, lo que deja sin contabilizar las vulnerabilidades de día cero y las amenazas no divulgadas. Confiando únicamente en CVE expone a las organizaciones a riesgos emergentes que la base de datos aún no ha catalogado.
- Calidad inconsistente de las entradas: La calidad de CVE Las entradas varían dependiendo de la fuente. Algunos, como CVE-2021-44228, reciben actualizaciones periódicas con nuevos detalles, mientras que otros permanecen estáticos, lo que genera inconsistencias y posibles lagunas en los datos.
- La lista de tareas pendientes de enriquecimiento de NVD: Incluso después de que se publique un CVE, no hay garantía de que se puntúe rápidamente. 54,914 CVE de 2024-2025 permanecen en la cola NVD a la espera de un análisis completo. En abril de 2026, el NIST anunció que ahora solo priorizará el enriquecimiento inmediato para los CVE en CISEl catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de A, el software utilizado dentro del gobierno federal y el software crítico según lo define la Orden Ejecutiva 14028. Todo lo demás se enriquece según el mejor esfuerzo posible, lo que significa que la mayoría de las organizaciones ya no pueden dar por sentado que una puntuación CVSS estará disponible cuando más la necesiten.
EPSS: Mejora de la seguridad CVE para una gestión integral de vulnerabilidades
CVE-2021-44228 También destaca dónde Sistema de puntuación de vulnerabilidad común (CVSS), aunque robusto, se queda corto. Esta deficiencia subraya la importancia de la Sistema de puntuación de predicción de exploits (EPSS).
¿Qué es la EPSS?
EPS utiliza un marco basado en datos para predecir la probabilidad de explotación de vulnerabilidades como CVE-2021-44228 dentro de los próximos 30 días. A diferencia de CVSS, que mide el impacto potencial, EPS estima la probabilidad de explotación basándose en datos históricos y tendencias.
¿Por qué es importante el EPSS?
- Priorización mejorada: EPS permite a las organizaciones priorizar las vulnerabilidades basándose no solo en la gravedad sino también en la probabilidad de explotación. Por ejemplo, cuando los equipos de seguridad saben que CVE-2021-44228 tiene una alta probabilidad de explotación, centran sus esfuerzos de remediación donde más los necesitan.
- Defensa proactiva: EPS permite a los equipos de seguridad tomar acciones preventivas contra vulnerabilidades que probablemente sean explotadas, reduciendo el riesgo de ataques exitosos.
- Contextual DecisFabricación de iones: EPS proporciona un contexto adicional que CVSS Por sí sola podría pasar por alto, como la identificación de vulnerabilidades atacadas activamente por los atacantes. Esto conduce a un diseño más informado y estratégico.cisfabricación de iones.
- Optimización de recursos: Para organizaciones con recursos limitados, EPS ayuda a asignar esfuerzos de manera eficiente a las vulnerabilidades que representan la mayor amenaza, garantizando una estrategia de defensa más efectiva.
Limitaciones de EPSS
A pesar de sus ventajas, EPS tiene limitaciones. Se basa en datos históricos, que pueden no siempre reflejar el panorama de amenazas actual. Su enfoque a corto plazo en predecir la explotación dentro de 30 días puede pasar por alto amenazas a largo plazo.
EPS proporciona conocimientos generales sin tener en cuenta el contexto específico de los entornos individuales. Por último, depende de patrones de explotación pasados, que podrían no captar los cambios rápidos en las técnicas de ataque o las vulnerabilidades recién descubiertas.
Equilibrio de CVE y EPSS para una gestión óptima de la vulnerabilidad
Para gestionar las vulnerabilidades de forma eficaz, las organizaciones deben comprender y abordar las limitaciones de ambos. CVSS y EPSLa integración de estas herramientas proporciona una visión más completa del panorama de vulnerabilidades. Este enfoque equilibra la gravedad con la probabilidad de explotación, lo que permite una mejor priorización y un análisis informado.cistoma de decisiones y mejores resultados en materia de ciberseguridad.
Afronta el desafío de priorizar las vulnerabilidades críticas
A lo largo de este blog, hemos explorado las complejidades de la puntuación CVE, el papel crucial de la Base de datos nacional de vulnerabilidades (NVD) y cómo herramientas como el Sistema de puntuación de predicción de vulnerabilidades (EPSS) añaden profundidad a la gestión de vulnerabilidades al predecir la probabilidad de explotación. Sin embargo, gestionar las vulnerabilidades de forma eficaz requiere algo más que comprender estos conceptos: exige un enfoque integral que se adapte a las necesidades de seguridad específicas de su organización.
De aproximadamente 176,000 vulnerabilidades conocidas, más de 19,000 tienen una puntuación CVSS de 9.0 a 10.0, lo que significa riesgos críticos. Sin embargo, la mayoría (alrededor del 77.5%) se sitúa dentro de una puntuación media de 4.0 a 8.0. Esta amplia distribución resalta el desafío: priorizar qué vulnerabilidades abordar primero y cómo hacerlo con recursos limitados mientras se mantiene una defensa sólida.
Análisis de composición de software de Xygeni (SCA) La solución aborda este desafío integrando la puntuación CVE con EPSS y otras herramientas contextuales, brindándole una imagen completa de su panorama de vulnerabilidad. Nuestra solución escanea minuciosamente su base de código en múltiples fuentes, incluidas NPM, GitHub y OWD, para garantizar que no pase por alto ninguna amenaza potencial a la seguridad.
Cómo funciona Xygeni SCA La solución convierte la puntuación CVE en acción.
De los 48,185 CVE publicados en 2025, el 38% fueron clasificados como de gravedad alta o crítica, y la puntuación media del CVSS para ese año fue de 6.60. Eso significa que hay muchas etiquetas de "crítica" y "alta" compitiendo por los mismos recursos limitados de remediación, y eso sin tener en cuenta que solo el 28% de los CVE de 2025 recibieron un enriquecimiento completo de NVD en primer lugar.
Análisis de composición de software de Xygeni (SCA) Esta solución aborda este desafío integrando la puntuación CVE con EPSS y señales contextuales adicionales, lo que proporciona una visión completa del panorama de vulnerabilidades, independientemente de si NVD ha enriquecido o no una CVE específica. Analiza el código fuente en npm, GitHub y otros registros de código abierto, para que nada pase desapercibido.
Así es como complementa su estrategia de gestión de vulnerabilidades:
- Puntuación CVE + Integración EPSS. Combinar la gravedad (CVSS) con la probabilidad de explotación (EPSS) significa que tu equipo soluciona primero lo que realmente se está explotando en la práctica, y no solo lo que obtiene la puntuación más alta sobre el papel.
- Análisis de accesibilidad. Xygeni no se limita a detectar que "esta vulnerabilidad existe en tu árbol de dependencias". Determina si la ruta de código vulnerable es realmente accesible en tu aplicación, reduciendo drásticamente el ruido y centrando la remediación en el riesgo explotable.
- Conciencia del contexto. Al recurrir a múltiples fuentes de asesoramiento y sistemas de puntuación simultáneamente, Xygeni se adapta al entorno específico de su organización en lugar de aplicar una puntuación de gravedad estándar.
- Monitorización continua y alertas en tiempo real. Constantemente se publican nuevas vulnerabilidades CVE y nuevas puntuaciones EPSS. Xygeni realiza un seguimiento continuo, por lo que una vulnerabilidad que ayer tenía baja prioridad y hoy se explota activamente no pasa desapercibida.
El resultado: Con más de un tercio de las nuevas vulnerabilidades CVE ya clasificadas como de gravedad alta o crítica, y con el enriquecimiento de NVD cada vez más rezagado, clasificar manualmente cada hallazgo no es realista. Xygeni ayuda a su equipo a centrarse en la pequeña fracción que es grave y realmente explotable en su entorno.
Solicitar una demo or Comienza gratis Para ver cómo Xygeni convierte la puntuación CVE en una estrategia de gestión de vulnerabilidades priorizada y práctica.
Preguntas Frecuentes
¿Cuál es la diferencia entre CVE, CVSS y NVD?
Un CVE es un identificador único para una vulnerabilidad específica. El CVSS (Sistema Común de Puntuación de Vulnerabilidades) es el marco de puntuación utilizado para clasificar la gravedad de dicha vulnerabilidad en una escala del 0 al 10. La NVD (Base de Datos Nacional de Vulnerabilidades) es el repositorio, mantenido por el NIST, que enriquece cada CVE con su puntuación CVSS, descripciones y referencias de remediación.
¿Qué es EPSS y en qué se diferencia de CVSS?
EPSS (Exploit Prediction Scoring System) estima la probabilidad de que una vulnerabilidad sea explotada en los próximos 30 días, basándose en datos de explotación del mundo real. CVSS mide el potencial gravedad si se explota; EPSS mide la probabilidad de explotación. El uso conjunto de ambos proporciona una señal de priorización mucho más precisa que cualquiera de ellos por separado.
¿Por qué no es alto? ¿La puntuación CVSS es suficiente para priorizar una vulnerabilidad?
La puntuación CVSS refleja la gravedad teórica, no el riesgo real. Una vulnerabilidad "crítica" con una puntuación de 9.8 que no se puede alcanzar en tu código fuente específico o que no tiene ninguna explotación activa conocida, puede tener menor prioridad que una vulnerabilidad "media" que los atacantes están explotando activamente en este momento. Por eso es importante combinar CVSS con EPSS y el análisis de accesibilidad.
¿Cuántos CVE se publican cada año?
El volumen de CVE ha crecido de forma constante año tras año, con decenas de miles de nuevas vulnerabilidades reveladas anualmente. Dada esta magnitud, la clasificación manual no es viable para la mayoría de las organizaciones, por lo que la priorización automatizada y contextual (CVSS + EPSS + accesibilidad) se ha vuelto esencial.
¿Qué es CVE-2021-44228 (Log4Shell) y por qué se utiliza como ejemplo?
Log4Shell es una vulnerabilidad crítica de ejecución remota de código en Apache Log4j 2, con una puntuación de 10.0 (la máxima) en CVSS. Se utiliza ampliamente como ejemplo didáctico porque combina la explotación a través de la red, la ausencia de privilegios y la falta de interacción del usuario, lo que ilustra con precisión cómo se define una vulnerabilidad "crítica" según el marco de CVSS.






