El CVSS (Common Vulnerability Scoring System), mantenido por FIRST, es el lenguaje común para describir la severidad de una vulnerabilidad. La versión 4.0 se publicó el 1 de noviembre de 2023 y cambió bastante: métricas nuevas, un grupo entero nuevo, otra forma de calcular y una nomenclatura que dice qué métricas se usaron.
En el artículo 48 mil CVE al año mostramos por qué el CVSS solo prioriza mal. Este es el complemento: cómo leer la nota correctamente y cómo usar las partes del CVSS que la mayoría de las organizaciones ignora.
Severidad, no riesgo
La especificación es clara sobre el papel del CVSS: describe características y severidad de vulnerabilidades, y las organizaciones pueden usarlo como entrada de un proceso de gestión que también considere factores fuera del CVSS. No dice cuánto cuesta una falla ni qué probabilidad tiene de convertirse en incidente en tu empresa.
La escala cualitativa sigue igual que en la versión anterior:
| Clasificación | Nota |
|---|---|
| Ninguna | 0.0 |
| Baja | 0.1 – 3.9 |
| Media | 4.0 – 6.9 |
| Alta | 7.0 – 8.9 |
| Crítica | 9.0 – 10.0 |
Los cuatro grupos de métricas
| Grupo | Qué mide | Quién lo completa | ¿Cambia la nota? |
|---|---|---|---|
| Base | Características intrínsecas de la falla: cómo se ataca y qué compromete. No cambia con el tiempo ni con el entorno | Proveedor o analista del boletín | Sí |
| Amenaza (Threat) | Madurez de la explotación: atacada, con prueba de concepto pública o sin reportes | Quien usa el software, con inteligencia de amenazas | Sí |
| Entorno (Environmental) | Importancia del activo para confidencialidad, integridad y disponibilidad, y el efecto de tus controles | Quien usa el software | Sí |
| Suplementario (Supplemental) | Información extra: impacto en seguridad física (Safety), automatización del ataque, recuperación, densidad de valor, esfuerzo de respuesta, urgencia del proveedor | Proveedor | No |
Para dejar claro qué se completó, la versión 4.0 creó una nomenclatura: CVSS-B (solo Base), CVSS-BT (Base y Amenaza), CVSS-BE (Base y Entorno) y CVSS-BTE (los tres). La especificación recomienda usarla siempre que se muestre una nota numérica.
Qué cambió respecto al CVSS 3.1
- Attack Requirements (AT), métrica nueva. Separa de la complejidad del ataque las condiciones del propio sistema vulnerable que deben existir para que el ataque funcione, como una configuración específica o una condición de carrera.
- Interacción del usuario en tres niveles. Ninguna, pasiva o activa, en lugar de solo sí o no.
- Fin del "Scope". En su lugar, el impacto se describe en dos conjuntos: en el sistema vulnerable (VC, VI, VA) y en los sistemas subsecuentes (SC, SI, SA).
- Temporal pasó a ser Amenaza. El grupo quedó con una sola métrica, Exploit Maturity.
- Grupo Suplementario. Nuevo, y deliberadamente fuera del cálculo.
- Otro cálculo. En lugar de una fórmula, los cerca de 15 millones de vectores posibles se agruparon en 270 conjuntos de severidad comparable, ordenados a partir de comparaciones hechas por especialistas. La nota sale de una tabla de referencia y de interpolación.
Cómo leer el vector
La nota es solo el resumen. Lo que describe la falla es el vector. Un ejemplo:
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Leyendo de izquierda a derecha: atacable por la red (AV:N), con baja complejidad (AC:L), sin requisitos especiales en el objetivo (AT:N), sin privilegios (PR:N) y sin interacción del usuario (UI:N). El impacto en el sistema vulnerable es alto en confidencialidad, integridad y disponibilidad, y no hay impacto en sistemas subsecuentes. La nota es 9.3, crítica.
La misma falla, cuatro notas
El detalle que casi nadie nota: cuando los grupos de Amenaza y de Entorno no se completan, la especificación asume el peor caso. Exploit Maturity vacía equivale a "atacada", y los requisitos de seguridad del activo vacíos equivalen a "alto". La nota Base publicada ya es, por lo tanto, la del escenario más pesimista.
Mira qué pasa con el vector anterior cuando tu organización completa lo que sabe:
| Qué se completó | Nota | Clasificación |
|---|---|---|
| Solo Base (CVSS-B) | 9.3 | Crítica |
| + prueba de concepto pública, sin ataques reportados (E:P) | 8.9 | Alta |
| + ninguna explotación conocida (E:U) | 8.1 | Alta |
| + sin explotación conocida, en un sistema de baja importancia (E:U, CR:L, IR:L, AR:L) | 6.5 | Media |
La falla es la misma en las cuatro filas. Lo que cambia es cuánto sabe la organización sobre la amenaza y sobre su propio entorno. Por eso una fila de tratamiento armada solo con notas Base parece demasiado urgente: todas las filas están en el peor caso.
En la práctica: cinco reglas
- Etiqueta la nota. En informes y paneles, escribe CVSS-B o CVSS-BTE. Un 9.3 de Base y un 9.3 con amenaza y entorno completados no dicen lo mismo.
- Completa Amenaza automáticamente. El catálogo KEV de CISA indica explotación confirmada; el EPSS y la inteligencia de amenazas ayudan a separar una prueba de concepto de la ausencia de reportes.
- Completa Entorno por clase de activo, no por falla. Define una vez los requisitos de confidencialidad, integridad y disponibilidad para grupos de activos — los que soportan procesos críticos en alto, laboratorio y pruebas en bajo — y aplícalos a todas las fallas de ese grupo.
- Usa el Suplementario para desempatar. "Automatable: Yes" indica una falla que puede explotarse a escala; "Safety" es decisivo en entornos industriales y de salud.
- No mezcles versiones en el mismo ranking. Durante la transición, muchas fuentes todavía publican notas 3.1. El cálculo es distinto; trata la versión como parte del dato.
Hecho esto, la nota deja de ser una etiqueta genérica del proveedor y pasa a decir algo sobre tu organización. Para llegar a una prioridad real, todavía debe cruzarse con exposición e impacto para el negocio — que es el trabajo de un score de riesgo bien construido.
Fuentes consultadas el 4/10/2026: CVSS v4.0 Specification Document, de FIRST, incluida la escala cualitativa y el historial de versiones; calculadora de referencia del CVSS v4.0 publicada por FIRST, usada para calcular las notas de los ejemplos. Consulta la especificación oficial antes de definir tu política de puntuación.