← Blog
// BLUE TEAM · VULN MANAGEMENT

Qué CVE parchear primero: prioriza con EPSS, KEV y contexto

Publicado el 10 ago 2026 · 8 min de lectura
CVEEPSSKEVCVSSVuln Management

Cualquier escáner de vulnerabilidades te escupe cientos o miles de CVEs. Parchearlos todos «ya» es imposible, y parchear por orden de CVSS —lo que hace casi todo el mundo— es un mal uso del tiempo: acabas corriendo detrás de un 9.8 teórico que nadie explota mientras un 7.5 que se está explotando en la calle sigue abierto.

La pregunta correcta no es «¿cuál es más grave?», sino «¿cuál me van a explotar antes a mí?». Para responderla se combinan tres señales.

1. CVSS: gravedad, no prioridad

El CVSS mide el impacto potencial en el peor de los casos, y es estático: no cambia aunque exista (o no) un exploit funcional. Es útil como una dimensión más, pero ordenar el parcheo solo por CVSS trata por igual a un CVE con exploit masivo y a otro que nunca se ha explotado. Necesitas señales de explotabilidad real.

2. EPSS: probabilidad de que lo exploten

El EPSS (Exploit Prediction Scoring System, de FIRST.org) da, para cada CVE, la probabilidad de que se explote en los próximos 30 días (de 0 a 1), a partir de datos reales de actividad. Un CVE con CVSS 9.8 pero EPSS 0.02 es mucho menos urgente que uno con CVSS 7.5 y EPSS 0.85.

3. KEV: lo que ya se está explotando

El catálogo KEV (Known Exploited Vulnerabilities) de CISA lista los CVE con explotación confirmada en el mundo real. Regla simple: si un CVE está en KEV, va primero, casi sin importar su CVSS o EPSS. Es la evidencia más fuerte de que el riesgo es actual, no hipotético.

🐛 Consulta CVSS, EPSS y estado KEV de un CVE al instante en el Buscador de CVE.

4. Contexto: ¿te afecta a ti?

Las tres señales anteriores son globales; la cuarta es tuya. Un CVE crítico y explotado en un software que no tienes, o en un activo interno sin exposición, no es tu emergencia. Prioriza según:

🎯 ¿Ese CVE de las noticias te afecta de verdad? Compruébalo con ¿Me afecta a mí?, que cruza el CVE con tu contexto.

El orden práctico

Una cola de parcheo sensata, de más a menos urgente:

  1. En KEV y expuesto → hoy. Explotación confirmada + alcanzable.
  2. EPSS alto y expuesto → esta semana. Alta probabilidad de explotación inminente.
  3. KEV/EPSS alto pero interno → siguiente ventana. Riesgo real, menor alcance.
  4. CVSS alto, EPSS bajo, sin KEV → planificado. Grave en teoría, sin presión de explotación.
  5. El resto → mantenimiento normal.

La idea es sencilla: gravedad × probabilidad × exposición, no gravedad a secas.

🩹 Pega tu lista de CVEs en ¿Qué parcheo primero?: enriquece cada uno con CVSS, EPSS y KEV, le sumas tu contexto (exposición y criticidad) y te ordena la cola automáticamente.

Resumen

Parchear con estas cuatro señales, y no solo con el CVSS, es la diferencia entre apagar los fuegos que importan y quemar horas en los que no.

Sergio Belmonte Morales
Sergio Belmonte Morales
Analista de Ciberseguridad · SOC · Especialista en Sentinel/KQL