BRIEFING DE SEGURIDAD · 18.07.2026 DEENFRES

Práctica e Implementación

Priorización de parches: por qué el CVSS por sí solo frena a tu SOC

Por Alec Chizhik · 4 de junio de 2026 · 7 min de lectura

Un SOC que trata por igual cada vulnerabilidad CVSS crítica parchea primero las equivocadas. Más de 40.000 nuevas vulnerabilidades al año no pueden cerrarse todas en 24 horas, y el número CVSS por sí solo no dice nada sobre cuáles aprovechará realmente un atacante mañana. Quien prioriza necesita dos señales adicionales junto a la gravedad: la probabilidad de explotación y la cuestión de si ya está en curso.

Lo más importante en resumen

  • CVSS mide la gravedad, no la urgencia. Una puntuación crítica indica cuán grave sería una explotación, no cuán probable es. Precisamente ahí se equivocan los equipos sobrecargados.
  • EPSS y KEV aportan las señales que faltan. EPSS estima la probabilidad de explotación; el catálogo KEV de CISA muestra lo que ya se está explotando activamente. Solo juntos ofrecen un orden de actuación.
  • Los niveles superan a las listas. Una lógica por niveles según explotación e impacto guía al SOC a través del aluvión, en lugar de dejarlo procesar 40.000 entradas ordenadas por CVSS.

Relacionado:La verificación estática de terceros ya no es suficiente  /  El kernel compartido es la brecha

Por qué el número CVSS por sí solo lleva a error

¿Qué es EPSS? El Exploit Prediction Scoring System asigna a cada vulnerabilidad una probabilidad entre 0 y 1 de que sea explotada en los próximos 30 días. Responde a una pregunta distinta a la de CVSS: no qué tan grave sería el daño, sino qué tan probable es que se produzca.

Esta diferencia es decisiva en el día a día. CVSS evalúa la gravedad en el peor caso, y precisamente por eso se acumulan en cada análisis de vulnerabilidades decenas de entradas con la calificación de crítica. Un equipo que procesa esa lista de arriba abajo dedica días a brechas que nadie ataca nunca, mientras una vulnerabilidad de gravedad media con exploit activo espera al final de la lista. La gravedad sigue siendo relevante, pero no sirve como criterio de ordenación.

96 %
de las vulnerabilidades con un valor EPSS inferior al 10 por ciento no fueron ni explotadas ni priorizadas para su corrección. La mayor parte del trabajo puede aplazarse deliberadamente.
Fuente: análisis del modelo EPSS (FIRST.org)

Aquí se genera el alivio operativo. Quien aplaza conscientemente las brechas con baja probabilidad de explotación gana tiempo para las vulnerabilidades con exploit activo o probable. El requisito es que la priorización se base en más de un único número.

Tres señales establecen el orden de los parches

CVSS, EPSS y el catálogo KEV no compiten entre sí, responden a preguntas distintas. Solo combinados ofrecen un orden de prioridad sólido.

Señal Responde Limitación
CVSS ¿Qué gravedad tendría el daño? No dice nada sobre la probabilidad
EPSS ¿Qué probabilidad hay de explotación en 30 días? Pronóstico, no evidencia
KEV ¿Está siendo explotada activamente? Solo registra lo conocido

Una vulnerabilidad con una puntuación CVSS media pero alta probabilidad EPSS suele merecer una actuación más rápida que una calificada como crítica con escasa probabilidad de explotación. Si además figura en el catálogo KEV, la urgencia es inequívoca.

Los niveles ordenan lo que el CVSS deja abierto

De las tres señales surge un orden manejable cuando el SOC las traduce en niveles. La siguiente lógica puede adaptarse al apetito de riesgo propio, pero mantiene la misma estructura.

Una lógica de niveles para el orden de los parches
Nivel 0
Explotación activa según KEV más impacto crítico en un sistema accesible. Parche en 24 horas, con mitigación temporal si es necesario.
Nivel 1
Alta probabilidad EPSS y puntuación CVSS elevada, pero aún no incluida en el KEV. Parche planificado en una semana, antes de la siguiente ventana de mantenimiento rutinaria.
Nivel 2
Valores EPSS bajos independientemente del CVSS. Incluir en el ciclo de parches regular, sin tratarlo como caso especial.

El nivel inferior es el mayor alivio. Cuando las vulnerabilidades con valores EPSS bajos pasan de forma fiable al funcionamiento normal, quedan disponibles tiempo de análisis y de aplicación de parches para los niveles 0 y 1. Es importante tener en cuenta que un sistema accesible y crítico eleva el nivel: una brecha activamente explotada en un servidor de pruebas aislado no es un Nivel 0.

Lo que sostiene la lógica de niveles y lo que la hace colapsar

El método se sostiene o cae según su mantenimiento. Tres condiciones determinan si el modelo se convierte en un alivio real.

Lo que sostiene

  • Actualización diaria de datos EPSS y KEV
  • Conocimiento de activos: qué sistema es accesible, cuál es crítico
  • Enriquecimiento automático en lugar de investigación manual por CVE

Lo que hace colapsar

  • Valores EPSS que llevan meses sin actualizar en el ticket
  • Niveles sin relación con la accesibilidad real
  • Excepciones que se convierten en la norma

La columna de la derecha describe el caso habitual en el que un buen modelo va degradándose lentamente. Una priorización que nadie mantiene vuelve a ser, a las pocas semanas, una lista ordenada por CVSS, solo con más pasos intermedios.

Preguntas frecuentes

Cada pregunta está bloqueada. Un toque desbloquea la respuesta.

¿Qué es EPSS?

El Exploit Prediction Scoring System asigna a cada vulnerabilidad una probabilidad entre 0 y 1 de que sea explotada en los próximos 30 días. Complementa a CVSS, que solo evalúa la gravedad, añadiendo la dimensión de la probabilidad.

¿EPSS reemplaza al valor CVSS?

No. CVSS sigue siendo útil para estimar la gravedad del daño potencial. EPSS y el catálogo KEV se suman para reflejar la probabilidad y la explotación real. Solo la combinación ofrece un orden de prioridad sólido.

¿Qué es el catálogo KEV?

Las Known Exploited Vulnerabilities de la agencia estadounidense CISA listan vulnerabilidades con explotación activa documentada. Una entrada KEV es la señal más contundente: aquí la pregunta sobre la probabilidad ya está respondida.

¿Con qué rapidez debe cerrarse una brecha KEV?

Si la explotación activa afecta a un sistema accesible y crítico, se clasifica como Tier 0 y debe parchearse o al menos mitigarse en 24 horas. Si el sistema afectado está aislado, la urgencia disminuye en consecuencia.

¿Vale la pena el cambio para equipos más pequeños?

Precisamente ahí. Los equipos pequeños no pueden parchear todo y son los que más se benefician de posponer el 90 por ciento aproximado de las vulnerabilidades menos probables. Los datos de EPSS y KEV son de libre acceso y pueden integrarse en las herramientas de gestión de vulnerabilidades existentes.

Más de la red MBF Media

cloudmagazinFinOps lo ve todo, pero no puede hacer nada: por qué el desperdicio en la nube no disminuyeMyBusinessFutureHigiene de herramientas en la pyme: 5 lecciones duras aprendidasDigital ChiefsCero confianza necesita conocimiento de procesos, no solo herramientas

Lectura adicional

Práctica e Implementación · 17 de julio de 2026

CI/CD publicó el cargador de botnet AsyncAPI

Cuatro paquetes AsyncAPI de npm con origen OIDC válido entregaron un cargador de botnet. El punto de entrada fue un flujo de trabajo de …

Práctica e Implementación · 15 de julio de 2026

LegacyHive PoC afecta parches recientes de Windows

PoC público de escalada de privilegios en Windows LegacyHive tras el Patch Tuesday. Detección en carga de Hive y servicio de perfil de usuario, …

Una revista de Evernine Media GmbH