Herramientas de Seguridad

🩹 ¿Qué parcheo primero?

Pega la lista de CVEs de tu escáner —o el informe entero, ya los extraigo yo— y sal con un orden de remediación defendible delante de un cliente o un comité.

Por qué el CVSS solo no vale: mide lo grave que sería si te explotan, no lo probable que es que ocurra. Hay miles de CVE con CVSS 9,8 que nadie ha explotado jamás, y fallos de 6,5 que están dentro de campañas de ransomware hoy. Aquí se cruzan tres señales: el EPSS de FIRST (probabilidad de explotación en 30 días), el catálogo KEV de CISA (explotación confirmada en el mundo real) y el CVSS, ponderados y ajustados con el contexto de tu activo.

Máximo 50 CVEs por consulta. Atajo: Ctrl + Enter.

Contexto del activo

Esto es lo que ninguna base de datos pública sabe y lo que de verdad mueve el orden. Se aplica al lote entero, así que agrupa por tipo de activo si mezclas servidores expuestos con portátiles.

Preguntas frecuentes

¿Cómo decide qué parchear primero?
Cruza el CVSS (impacto) con el EPSS (probabilidad de explotación en 30 días) y el catálogo KEV de CISA (explotación confirmada). Un CVE en KEV o con EPSS alto sube por encima de un CVSS 9 que nadie explota.
¿Qué fuentes usa?
EPSS (FIRST), KEV (CISA) y el vector CVSS. Son públicas, se actualizan solas y no requieren clave.
¿Por qué no basta con el CVSS?
El CVSS mide el impacto teórico, no si se está explotando. Priorizar solo por CVSS hace perder tiempo en vulnerabilidades graves pero improbables mientras quedan sin parchear las que sí se atacan.