Metodología
Vexday Risk Score
Una nota de 0 a 100 que responde a una pregunta: ¿qué tan probable es que este fallo se use en un ataque real? El CVSS mide la gravedad teórica; la nota le suma la evidencia de explotación. Cada señal vale puntos fijos:
- CVSS 9,0 o más25 puntos
- CVSS de 7,0 a 8,918 puntos
- CVSS de 4,0 a 6,910 puntos
- CVSS por debajo de 4,05 puntos
- EPSS del 70% o más25 puntos
- EPSS del 30% al 69%15 puntos
- EPSS del 10% al 29%8 puntos
- EPSS por debajo del 10%3 puntos
- Prueba de concepto pública20 puntos
- … y el repositorio más popular tiene 20, 100 o 500 estrellas+2, +5 o +8
- Plantilla Nuclei o módulo Metasploit15 puntos
- … y el módulo Metasploit tiene rank great o excellent+4 o +7
- Está en el catálogo KEV de CISA (explotación confirmada)30 puntos
- No está en el KEV de CISA, pero sí en el KEV de VulnCheck (explotación observada)22 puntos
La suma se limita a 100. Una CVE sin nota CVSS o sin EPSS no puntúa en esa señal.
Rangos
- 0 a 30bajo
- 31 a 60atención
- 61 a 80alto
- 81 a 100crítico
Lectura SSVC
Junto a la nota va una recomendación en el vocabulario SSVC de CISA, derivada de las mismas señales:
- Act: hay explotación activa (KEV de CISA o de VulnCheck) y el fallo es automatizable (EPSS del 50% o más, PoC, Nuclei o Metasploit) o de alto impacto (CVSS 7,0 o más).
- Attend: hay explotación activa sin las condiciones anteriores, o existe prueba de concepto o exploit listo.
- Track: ninguna señal de explotación conocida.
Sellos de confianza de los incidentes
Todo incidente publicado lleva un sello que dice cuánta confirmación independiente existe:
- Alegado por el actor: Solo existe la alegación de quien lo anunció. Nada fue corroborado aún.
- Corroborado: Una fuente independiente y legítima confirmó elementos de la alegación.
- Confirmado: La propia organización afectada o un regulador reconoció el incidente.
Veredictos
Además del sello, cada caso recibe un veredicto sobre la alegación original:
- Real: el incidente se sostuvo al ser investigado.
- Volumen inflado: hubo incidente, pero menor de lo anunciado.
- Base reciclada: los datos anunciados como nuevos ya circulaban de un caso anterior.
- Farol: la alegación no se sostuvo.
- Por verificar: la investigación sigue en curso.
Clasificación de las fuentes
Notación Admiralty (estándar NATO, usado por CERT-EU y OpenCTI): la letra evalúa la confiabilidad de la FUENTE (A completamente confiable a F no evaluada); el número evalúa la credibilidad de la INFORMACIÓN (1 confirmada a 6 no juzgable). Ambas dimensiones se evalúan de forma independiente.
Fuentes de datos
La base se construye solo con fuentes abiertas: CVE List (CVE Program), NVD, FIRST EPSS, CISA KEV, VulnCheck KEV, Exploit-DB, PoC-in-GitHub, Nuclei, Metasploit, MITRE ATT&CK, MISP Galaxy, ransomware.live, abuse.ch, HTTP Archive.
Uso de IA
Los resúmenes y análisis de las páginas de CVE y el boletín diario se redactan con modelos de lenguaje a partir de las fuentes citadas, y llevan ese aviso en la propia página. La nota de riesgo no usa IA: es la suma descrita arriba.