CVSS, el Sistema Común de Puntuación de Vulnerabilidades, valora la gravedad de un fallo de seguridad en una escala de 0,0 a 10,0. Cada CVE suele llevar una puntuación CVSS para que los equipos decidan qué parchear primero. Esta página cubre la versión 3.1, la más citada. Puntúe usted mismo un vector con la Calculadora CVSS.
Las métricas base
Una puntuación base sale de ocho métricas que describen el propio fallo.
| Métrica | Pregunta que responde | Valores (peso) |
|---|---|---|
Vector de ataque AV |
¿Qué tan cerca debe estar el atacante? | Red (0,85), Adyacente (0,62), Local (0,55), Físico (0,2) |
Complejidad del ataque AC |
¿Deben coincidir condiciones fuera del control del atacante? | Baja (0,77), Alta (0,44) |
Privilegios requeridos PR |
¿Qué acceso necesita primero el atacante? | Ninguno (0,85), Bajo (0,62 / 0,68), Alto (0,27 / 0,5); el segundo número se aplica si el Alcance cambia |
Interacción del usuario UI |
¿Debe la víctima hacer algo, como pulsar un enlace? | Ninguna (0,85), Requerida (0,62) |
Alcance S |
¿Puede el fallo afectar a algo más allá del componente vulnerable? | Sin cambios, Cambiado |
Confidencialidad C |
¿Cuántos datos se pueden leer? | Alto (0,56), Bajo (0,22), Ninguno (0) |
Integridad I |
¿Cuántos datos se pueden modificar? | Alto (0,56), Bajo (0,22), Ninguno (0) |
Disponibilidad A |
¿Se puede ralentizar o tumbar el sistema? | Alto (0,56), Bajo (0,22), Ninguno (0) |
Una cadena de vector escribe las elecciones de forma compacta: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.
Niveles de gravedad
| Puntuación | Gravedad |
|---|---|
0.0 |
Ninguna |
0.1 - 3.9 |
Baja |
4.0 - 6.9 |
Media |
7.0 - 8.9 |
Alta |
9.0 - 10.0 |
Crítica |
Ejemplos resueltos
| Escenario | Vector | Puntuación | Gravedad |
|---|---|---|---|
| Ejecución remota de código sin inicio de sesión | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
9.8 | Crítica |
| Escalada local de privilegios por un usuario con sesión | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
7.8 | Alta |
| Un usuario autenticado puede leer datos ajenos | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
6.5 | Media |
| Cross-site scripting reflejado | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
6.1 | Media |
| Datos legibles por quien tiene el dispositivo | AV:P/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
4.6 | Media |
| Fuga menor de información difícil de explotar | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N |
3.7 | Baja |
Todas las puntuaciones anteriores se calcularon dos veces, con la fórmula publicada y con una biblioteca CVSS independiente, y coinciden.
Cómo usar una puntuación
- Valora el fallo, no su riesgo. Un fallo «Crítico» en un sistema no expuesto puede importar menos que uno «Medio» en su página de acceso. La puntuación base ignora su entorno.
- Combínela con datos de explotación. Saber si se usa un exploit en la práctica (por ejemplo en la lista de vulnerabilidades explotadas conocidas de CISA) suele ser mejor señal de prioridad que el número solo.
- Las métricas temporales y de entorno ajustan la puntuación base según la madurez del exploit, las correcciones disponibles y la importancia del activo afectado. Muchos escáneres muestran solo la puntuación base.
- Versión más reciente. CVSS v4.0 añade métricas como los Requisitos del ataque y separa el impacto entre el sistema vulnerable y los sistemas posteriores. Las puntuaciones de versiones distintas no son directamente comparables.
Relacionado: CVSS, Vulnerabilidad y Día cero (zero-day).