En el mundo de la ciberseguridad, no todas las vulnerabilidades son iguales. Algunas son urgentes, otras críticas, y muchas simplemente deben observarse con atención. Pero, ¿cómo saber cuáles priorizar? Ahí es donde entra el Sistema de Puntuación de Vulnerabilidades Comunes (CVSS), que en 2024 celebra dos décadas como uno de los estándares más adoptados para evaluar la gravedad de los fallos de seguridad en el software.
¿Qué es el CVSS?
El CVSS (Common Vulnerability Scoring System) es una herramienta mantenida por el Foro de Respuesta a Incidentes y Equipos de Seguridad (FIRST). Fue diseñado para brindar un lenguaje común con el que investigadores, empresas, gobiernos y desarrolladores puedan describir el impacto de una vulnerabilidad, sin importar el contexto o la tecnología.
Desde su creación, ha evolucionado para reflejar mejor el riesgo real que representan los fallos de seguridad. Hoy, casi todas las vulnerabilidades publicadas en bases de datos como CVE, EUVD o CNNVD incluyen una puntuación basada en esta escala.
Cómo funciona la puntuación del CVSS
Una puntuación CVSS está compuesta por dos elementos fundamentales:
• Una calificación numérica (de 0 a 10): indica la gravedad de la vulnerabilidad. Por ejemplo, una puntuación de 10.0 se considera crítica.
• Un vector de ataque: es una cadena estandarizada de texto que describe los atributos clave del fallo (cómo se explota, si requiere interacción, si afecta confidencialidad, etc.).
Ejemplo:CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
(Corresponde a Log4Shell – CVE-2021-44228)
Tres niveles de evaluación: más allá de la puntuación base
Uno de los errores más comunes es asumir que la puntuación Base (CVSS-B) lo dice todo. En realidad, el sistema considera tres niveles para un análisis más contextual:
1. Base (Base): mide las características inmutables de la vulnerabilidad.
2. Amenaza o Temporal (Threat/Temporal): considera si hay exploits públicos o soluciones disponibles.
3. Ambiental (Environmental): permite ajustar la puntuación a condiciones específicas de una organización (infraestructura, controles de seguridad, etc.).
Con CVSS 4.0, también se introdujeron métricas Complementarias, que incluyen aspectos como la automatización del exploit y el posible impacto físico sobre personas.
Principales novedades de CVSS 4.0
Lanzado en 2023, el CVSS 4.0 no solo refina el cálculo técnico, sino que busca ser más útil para equipos de seguridad empresarial. Entre sus cambios más importantes destacan:
• Complejidad dividida en dos: ahora se separan los requisitos del ataque (condiciones externas necesarias) y la complejidad técnica.
• Alcance más claro: el parámetro “Scope” fue reemplazado por un enfoque basado en “sistemas posteriores”, aclarando el impacto en otros componentes.
• Mayor influencia de los factores temporales y ambientales: lo que permite una mejor priorización y menos “falsos críticos”.
• Datos reales como base: las fórmulas han sido revisadas en función de miles de vulnerabilidades explotadas activamente.
¿Por qué importa esta evolución?
Hoy en día, los equipos de ciberseguridad enfrentan miles de vulnerabilidades al año. Según estudios como el de Orange Cyberdefense, CVSS 4.0 puede cambiar drásticamente cómo se prioriza una corrección:
• CVSS 4.0 asigna una puntuación ≥ 8 a más vulnerabilidades en su versión base.
• Pero cuando se ajusta por amenaza (exploit disponible), el porcentaje real de fallos prioritarios baja significativamente.
Esto ayuda a los equipos a enfocar sus esfuerzos en los riesgos reales, no solo en números grandes.
Clasificación de severidad en CVSS
| Severidad | Rango numérico |
|---|---|
| Baja | 0.1 – 3.9 |
| Media | 4.0 – 6.9 |
| Alta | 7.0 – 8.9 |
| Crítica | 9.0 – 10.0 |
Aunque muchos proveedores de software usan descripciones propias como “importante” o “grave”, la referencia estándar sigue siendo esta escala.
CVSS no es perfecto, pero sigue siendo esencial
A sus 20 años, el CVSS ha pasado de ser una herramienta técnica a un componente esencial en la estrategia de gestión de vulnerabilidades. Comprender su funcionamiento y sus matices —especialmente con la llegada de CVSS 4.0— puede marcar la diferencia entre estar un paso adelante del cibercrimen… o no.
Consejo final: No te quedes solo con la puntuación Base. Evalúa también el contexto de amenaza y tu infraestructura específica antes de decidir qué parchear.