Metodologia

Como o Vexday calcula a nota de risco de uma CVE, o que significa cada selo de incidente e de onde vêm os dados. Tudo aqui pode ser conferido: as fontes são públicas e a fórmula está escrita abaixo.

Vexday Risk Score

Uma nota de 0 a 100 que responde a uma pergunta: quão provável é que esta falha seja usada num ataque real? O CVSS mede a gravidade teórica; a nota soma a ele a evidência de exploração. Cada sinal vale pontos fixos:

  • CVSS 9,0 ou mais25 pontos
  • CVSS de 7,0 a 8,918 pontos
  • CVSS de 4,0 a 6,910 pontos
  • CVSS abaixo de 4,05 pontos
  • EPSS de 70% ou mais25 pontos
  • EPSS de 30% a 69%15 pontos
  • EPSS de 10% a 29%8 pontos
  • EPSS abaixo de 10%3 pontos
  • Prova de conceito pública20 pontos
  • … e o repositório mais popular tem 20, 100 ou 500 estrelas+2, +5 ou +8
  • Template Nuclei ou módulo Metasploit15 pontos
  • … e o módulo Metasploit tem rank great ou excellent+4 ou +7
  • Está no catálogo KEV da CISA (exploração confirmada)30 pontos
  • Não está no KEV da CISA, mas está no KEV da VulnCheck (exploração observada)22 pontos

A soma é limitada a 100. Uma CVE sem nota CVSS ou sem EPSS não pontua nesse sinal.

Faixas

  • 0 a 30baixo
  • 31 a 60atenção
  • 61 a 80alto
  • 81 a 100crítico

Leitura SSVC

Ao lado da nota vai uma recomendação no vocabulário SSVC da CISA, derivada dos mesmos sinais:

  • Act: há exploração ativa (KEV da CISA ou da VulnCheck) e a falha é automatizável (EPSS de 50% ou mais, PoC, Nuclei ou Metasploit) ou de alto impacto (CVSS 7,0 ou mais).
  • Attend: há exploração ativa sem as condições acima, ou existe prova de conceito ou exploit pronto.
  • Track: nenhum sinal de exploração conhecido.

Selos de confiança dos incidentes

Todo incidente publicado leva um selo que diz quanta confirmação independente existe:

  • Alegado pelo ator: Existe apenas a alegação de quem anunciou. Nada foi corroborado ainda.
  • Corroborado: Fonte independente e legítima confirmou elementos da alegação.
  • Confirmado: A própria organização afetada ou um regulador reconheceu o incidente.

Vereditos

Além do selo, cada caso recebe um veredito sobre a alegação original:

  • Real: o incidente se sustentou na apuração.
  • Volume inflado: houve incidente, mas menor do que o anunciado.
  • Base requentada: os dados anunciados como novos já circulavam de um caso anterior.
  • Blefe: a alegação não se sustentou.
  • A verificar: a apuração ainda está em curso.

Classificação das fontes

Notação Admiralty (padrão NATO, usado por CERT-EU e OpenCTI): a letra avalia a confiabilidade da FONTE (A completamente confiável a F não avaliada); o número avalia a credibilidade da INFORMAÇÃO (1 confirmada a 6 não julgável). As duas dimensões são avaliadas de forma independente — fonte boa não torna informação frágil confiável.

Fontes de dados

A base é montada só com fontes abertas: CVE List (CVE Program), NVD, FIRST EPSS, CISA KEV, VulnCheck KEV, Exploit-DB, PoC-in-GitHub, Nuclei, Metasploit, MITRE ATT&CK, MISP Galaxy, ransomware.live, abuse.ch, HTTP Archive.

Uso de IA

Os resumos e as análises das páginas de CVE e o boletim diário são redigidos com modelos de linguagem a partir das fontes citadas, e levam esse aviso na própria página. A nota de risco não usa IA: é a soma descrita acima.

Veja também