Metodología

Cómo calcula Vexday la nota de riesgo de una CVE, qué significa cada sello de incidente y de dónde vienen los datos. Todo aquí puede comprobarse: las fuentes son públicas y la fórmula está escrita abajo.

Vexday Risk Score

Una nota de 0 a 100 que responde a una pregunta: ¿qué tan probable es que este fallo se use en un ataque real? El CVSS mide la gravedad teórica; la nota le suma la evidencia de explotación. Cada señal vale puntos fijos:

  • CVSS 9,0 o más25 puntos
  • CVSS de 7,0 a 8,918 puntos
  • CVSS de 4,0 a 6,910 puntos
  • CVSS por debajo de 4,05 puntos
  • EPSS del 70% o más25 puntos
  • EPSS del 30% al 69%15 puntos
  • EPSS del 10% al 29%8 puntos
  • EPSS por debajo del 10%3 puntos
  • Prueba de concepto pública20 puntos
  • … y el repositorio más popular tiene 20, 100 o 500 estrellas+2, +5 o +8
  • Plantilla Nuclei o módulo Metasploit15 puntos
  • … y el módulo Metasploit tiene rank great o excellent+4 o +7
  • Está en el catálogo KEV de CISA (explotación confirmada)30 puntos
  • No está en el KEV de CISA, pero sí en el KEV de VulnCheck (explotación observada)22 puntos

La suma se limita a 100. Una CVE sin nota CVSS o sin EPSS no puntúa en esa señal.

Rangos

  • 0 a 30bajo
  • 31 a 60atención
  • 61 a 80alto
  • 81 a 100crítico

Lectura SSVC

Junto a la nota va una recomendación en el vocabulario SSVC de CISA, derivada de las mismas señales:

  • Act: hay explotación activa (KEV de CISA o de VulnCheck) y el fallo es automatizable (EPSS del 50% o más, PoC, Nuclei o Metasploit) o de alto impacto (CVSS 7,0 o más).
  • Attend: hay explotación activa sin las condiciones anteriores, o existe prueba de concepto o exploit listo.
  • Track: ninguna señal de explotación conocida.

Sellos de confianza de los incidentes

Todo incidente publicado lleva un sello que dice cuánta confirmación independiente existe:

  • Alegado por el actor: Solo existe la alegación de quien lo anunció. Nada fue corroborado aún.
  • Corroborado: Una fuente independiente y legítima confirmó elementos de la alegación.
  • Confirmado: La propia organización afectada o un regulador reconoció el incidente.

Veredictos

Además del sello, cada caso recibe un veredicto sobre la alegación original:

  • Real: el incidente se sostuvo al ser investigado.
  • Volumen inflado: hubo incidente, pero menor de lo anunciado.
  • Base reciclada: los datos anunciados como nuevos ya circulaban de un caso anterior.
  • Farol: la alegación no se sostuvo.
  • Por verificar: la investigación sigue en curso.

Clasificación de las fuentes

Notación Admiralty (estándar NATO, usado por CERT-EU y OpenCTI): la letra evalúa la confiabilidad de la FUENTE (A completamente confiable a F no evaluada); el número evalúa la credibilidad de la INFORMACIÓN (1 confirmada a 6 no juzgable). Ambas dimensiones se evalúan de forma independiente.

Fuentes de datos

La base se construye solo con fuentes abiertas: CVE List (CVE Program), NVD, FIRST EPSS, CISA KEV, VulnCheck KEV, Exploit-DB, PoC-in-GitHub, Nuclei, Metasploit, MITRE ATT&CK, MISP Galaxy, ransomware.live, abuse.ch, HTTP Archive.

Uso de IA

Los resúmenes y análisis de las páginas de CVE y el boletín diario se redactan con modelos de lenguaje a partir de las fuentes citadas, y llevan ese aviso en la propia página. La nota de riesgo no usa IA: es la suma descrita arriba.

Ver también