Crítica · 90-100
Explotación activa confirmada (CISA KEV) con CVSS alto, o probabilidad de explotación extrema. Parchado sin discusión, sin importar la ventana de mantención habitual.
El CVSS mide qué tan grave sería un CVE si alguien lo explota, no si lo está explotando alguien hoy. Ese matiz se pierde cuando un equipo prioriza parches ordenando solo por score: termina con decenas de "críticos" 9.8 sin exploit conocido compitiendo por el mismo tiempo de ingeniería que una vulnerabilidad con explotación activa confirmada. El resultado es previsible: se parcha lo ruidoso, no lo peligroso.
Cuando cada boletín trae CVEs 9.x, el equipo deja de confiar en el score como señal de prioridad. La alerta real, la que sí tiene explotación activa, se diluye entre el ruido.
Parchar por orden de CVSS sin mirar EPSS ni KEV significa invertir ventanas de mantención en vulnerabilidades teóricas mientras una con exploit público en internet queda más abajo en la cola.
Un vector CVSS crudo ("AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H") no comunica riesgo de negocio. Sin traducción a lenguaje ejecutivo, la decisión de parchar queda atrapada en el equipo técnico.
Ingresa el identificador de un CVE. RealRisk hace el resto: sin registro, sin instalar nada.
El modelo QDS (0-100, análogo a Qualys TruRisk) combina la gravedad teórica del CVSS con la probabilidad de explotación real de EPSS (FIRST.org) y la confirmación de explotación activa del catálogo KEV de CISA. Un CVE con CVSS alto pero sin exploit conocido ni explotación activa queda con techo Media — no Crítica — porque "sin exploit disponible" no es lo mismo que "crítico".
Cada ficha explica en lenguaje directo, sin citar cifras crudas, qué puede hacer un atacante, qué requiere para explotarlo, qué sistemas están afectados y qué parche existe. Tono pensado para llevar a un comité o incluirlo en un ticket, sin traducir jerga por tu cuenta.
Para CVEs con verificador publicado en el repositorio abierto realrisk-checks, la ficha muestra un badge para confirmar si tus propios sistemas son vulnerables — mirando el estado real (versión instalada, configuración), no solo el banner. Código fuente único, sin ofuscar, auditable antes de correrlo: nunca ejecución de código ni payload destructivo.
El puntaje QDS se traduce en una banda de riesgo directa de leer, pensada para ordenar la cola de parches sin ambigüedad.
Explotación activa confirmada (CISA KEV) con CVSS alto, o probabilidad de explotación extrema. Parchado sin discusión, sin importar la ventana de mantención habitual.
Explotación activa confirmada con CVSS moderado, o alta probabilidad de explotación (EPSS ≥ 50%) sin KEV todavía. Priorizar en el próximo ciclo de parches.
CVSS elevado pero sin señal fuerte de explotación real (EPSS moderado, sin KEV). Se mantiene el CVSS como referencia, sin la urgencia de una vulnerabilidad activamente explotada.
Sin explotación activa y baja probabilidad de explotación (EPSS < 10%, sin KEV), aunque el CVSS teórico sea alto — el corazón del modelo TruRisk: sin exploit disponible no es sinónimo de crítico.
Busca cualquier CVE por su identificador y obtén el análisis completo de inmediato. No hay muro de registro ni límite de consultas para uso individual.
Los datos se refrescan desde NVD, FIRST.org (EPSS) y el catálogo KEV de CISA. El puntaje de un CVE puede cambiar si su probabilidad de explotación sube o si CISA confirma explotación activa nueva.
Cada ficha resume qué puede hacer un atacante, qué necesita para lograrlo y qué parche existe, en español chileno directo — sin traducir jerga técnica antes de compartirlo con el resto del equipo.
Repositorio público realrisk-checks con verificadores de autodiagnóstico auditables, de un solo archivo, sin dependencias. Confirman si tus sistemas son vulnerables sin ejecutar payloads destructivos.
FreeScan consume el veredicto de riesgo de RealRisk para clasificar sus hallazgos con CVE — así un CVSS alto sin explotación real no infla artificialmente el grado de un informe. Ver FreeScan.
El modelo de puntaje y su razonamiento por CVE quedan explicados en cada ficha: por qué el riesgo real coincide o difiere del CVSS puro, sin caja negra.
Cuando la prioridad de parche se explica con "explotación activa confirmada" en vez de "CVSS 9.8", la conversación con el comité de riesgo o con el equipo de infraestructura es más corta y más difícil de cuestionar. El análisis ejecutivo está listo para pegar en el ticket o en la minuta.
Y cuando un CVSS alto no tiene exploit conocido, RealRisk también evita el efecto contrario: gastar una ventana de mantención de emergencia en algo que puede esperar al ciclo normal.
Equipos de seguridad y CSIRT que reciben boletines de CVE y necesitan priorizar sin depender solo del score; equipos de desarrollo y sysadmin decidiendo qué actualizar primero en un backlog de parches; cualquiera que necesite explicar el riesgo de un CVE en lenguaje no técnico.
Self-serve, sin fricción: entras, buscas el CVE, lees el análisis. Si tu equipo necesita integrar el veredicto de riesgo en su propio flujo (como hace FreeScan), escríbenos.
Consúltalo ahora en RealRisk y decide con el riesgo real, no con el score más alto. Sin registro, sin costo.