Exposição

48 mil CVEs por ano: por onde começar

· 5 min de leitura · Futture.ai

Em 2025 foram publicados 48.185 CVEs, 20,6% a mais que os 39.962 de 2024. Nenhuma equipe de segurança do mundo corrige esse volume. A pergunta útil, portanto, nunca foi quantas vulnerabilidades você fecha por mês — é quais, e em que ordem.

A resposta padrão do mercado é ordenar por CVSS e começar pelas críticas. É uma resposta ruim, e vale entender exatamente por quê antes de trocá-la por outra.

O que o CVSS mede — e o que ele não mede

O CVSS é uma nota de severidade técnica. Ele descreve o quanto a falha é grave se for explorada: se dá execução remota de código, se precisa de autenticação, se afeta confidencialidade, integridade e disponibilidade. É uma boa descrição da anatomia da falha.

O que ele não contém é qualquer informação sobre probabilidade. Uma falha 9.8 para a qual nunca existiu exploração pública e uma falha 9.8 que está sendo usada em campanha de ransomware nesta semana recebem exatamente a mesma nota. Para a decisão de "o que eu corrijo primeiro na segunda-feira de manhã", tratar as duas como iguais é gastar o tempo escasso da equipe no lugar errado.

Some a isso um problema de distribuição: como a nota é calculada a partir das características da falha, e falhas graves são comuns, a faixa alta do CVSS está lotada. Uma lista de "críticas" com milhares de linhas não prioriza nada — ela só transfere o problema de escolher para quem vai executar.

EPSS: a probabilidade que faltava

O EPSS (Exploit Prediction Scoring System), mantido pelo FIRST, responde a outra pergunta: qual a probabilidade de esta vulnerabilidade ser explorada nos próximos 30 dias. A saída é uma probabilidade entre 0 e 1, recalculada diariamente a partir de sinais observados no mundo real.

É uma dimensão independente do CVSS, e é isso que a torna útil. Cruzar as duas produz quatro quadrantes com significados bem diferentes:

EPSS altoEPSS baixo
CVSS altoCorrija agora. É grave e está sendo atacado.Planeje. É grave, mas ninguém está explorando hoje.
CVSS baixoOlhe de novo. Muito explorada por algum motivo — normalmente porque é fácil e está exposta.Fila normal de manutenção.

O quadrante que mais muda a rotina é o de baixo à esquerda. São as falhas que a fila ordenada por CVSS empurra para o fim da lista e que os atacantes usam justamente porque quase ninguém as corrige.

KEV: o que já saiu da teoria

O catálogo KEV (Known Exploited Vulnerabilities), da CISA, é uma lista de vulnerabilidades para as quais existe evidência confirmada de exploração real. Não é modelo nem previsão: é observação.

Uma comparação circula muito e merece cuidado, porque quase sempre é apresentada errada. O KEV acumulava cerca de 1.500 entradas no fim de 2025 — mas esse número é o total desde a criação do catálogo, em 2021, somando todos os anos. Os 48.185 CVEs são de um ano só. Comparar os dois diretamente, como se 3% das falhas de 2025 fossem exploradas, é errado.

O que a comparação mostra mesmo assim, e que basta para a decisão: a exploração confirmada é uma fração pequena do volume publicado. Corrigir na ordem do CVSS é tratar 48 mil itens como se todos tivessem a mesma chance de virar incidente.

KEV tem prazo, não só nota. Para as agências federais americanas, entrar no KEV cria obrigação de correção em prazo definido por diretiva. Sua organização não está sujeita a essa diretiva — mas o prazo é uma referência pronta e defensável de urgência, já calibrada por quem observa exploração em escala.

A ordem que funciona

Com as três fontes, a fila deixa de ser uma lista e vira um funil:

  • 1. Está no KEV e existe no seu ambiente? Vai para o topo, sem discussão. Exploração confirmada mais presença confirmada é a definição de urgência.
  • 2. EPSS alto e ativo exposto? Vem em seguida. Probabilidade alta sobre superfície alcançável.
  • 3. CVSS alto em ativo crítico para o negócio? Entra no planejamento da janela de manutenção, com prazo, não no plantão.
  • 4. O resto. Fila normal, tratada por campanha de atualização, não caso a caso.

Repare que o passo 1 e o passo 2 dependem de uma informação que não está em nenhum dos três sistemas de pontuação: o que você tem e onde está exposto. Sem inventário, KEV e EPSS viram leitura de notícia — você sabe que a falha está sendo explorada e não sabe se ela existe na sua casa. É o mesmo pré-requisito que trava a análise de risco baseada em ativos.

O que dizer para a diretoria

Há um ganho de conversa nisso, além do ganho operacional. "Temos 4.200 vulnerabilidades críticas em aberto" é uma frase que não leva a lugar nenhum: assusta, não orienta, e no ano seguinte o número vai estar maior porque o volume publicado cresce todo ano.

"Temos 11 vulnerabilidades com exploração confirmada em ativos expostos, e o plano fecha todas em 14 dias" é uma frase que se responde com uma decisão. A diferença entre as duas não é retórica — é ter priorizado por probabilidade e exposição em vez de por severidade teórica.

Fontes consultadas em 11/09/2026: 2025 CVE Data Review, de Jerry Gamblin (volume de CVEs publicados em 2025 e comparação com 2024); catálogo Known Exploited Vulnerabilities da CISA; Exploit Prediction Scoring System (EPSS), mantido pelo FIRST. Os números de volume mudam continuamente; confira as fontes antes de citá-los.

Leia também

← Voltar para o blog