Servicios · herramienta gratuita

RealRisk: el riesgo real de un CVE, no solo su score.

Cruzamos severidad (CVSS), probabilidad de explotación (EPSS) y explotación confirmada (CISA KEV) en un solo puntaje, con un análisis ejecutivo en español. Consulta cualquier CVE sin cuenta y sin costo, y decide qué corregir primero por riesgo real, no por el número más alto.

El problema

Si todo es crítico, nada es crítico.

El CVSS mide qué tan grave sería un CVE si alguien lo explota, no si lo está explotando alguien hoy. Ese matiz se pierde cuando un equipo prioriza parches ordenando solo por score: termina con decenas de "críticos" 9.8 sin exploit conocido compitiendo por el mismo tiempo de ingeniería que una vulnerabilidad con explotación activa confirmada. El resultado es previsible: se parcha lo ruidoso, no lo peligroso.

01 / impacto

Fatiga de "todo es crítico"

Cuando cada boletín trae CVEs 9.x, el equipo deja de confiar en el score como señal de prioridad. La alerta real, la que sí tiene explotación activa, se diluye entre el ruido.

02 / impacto

Tiempo de ingeniería mal asignado

Parchar por orden de CVSS sin mirar EPSS ni KEV significa invertir ventanas de mantención en vulnerabilidades teóricas mientras una con exploit público en internet queda más abajo en la cola.

03 / impacto

Jerga técnica que no llega al comité

Un vector CVSS crudo ("AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H") no comunica riesgo de negocio. Sin traducción a lenguaje ejecutivo, la decisión de parchar queda atrapada en el equipo técnico.

Cómo funciona

Tres señales combinadas · un puntaje de riesgo real.

Ingresa el identificador de un CVE. RealRisk hace el resto: sin registro, sin instalar nada.

01

Cruzamos CVSS, EPSS y KEV en un solo puntaje

El modelo QDS (0-100, análogo a Qualys TruRisk) combina la gravedad teórica del CVSS con la probabilidad de explotación real de EPSS (FIRST.org) y la confirmación de explotación activa del catálogo KEV de CISA. Un CVE con CVSS alto pero sin exploit conocido ni explotación activa queda con techo Media — no Crítica — porque "sin exploit disponible" no es lo mismo que "crítico".

02

Generamos el análisis ejecutivo en español

Cada ficha explica en lenguaje directo, sin citar cifras crudas, qué puede hacer un atacante, qué requiere para explotarlo, qué sistemas están afectados y qué parche existe. Tono pensado para llevar a un comité o incluirlo en un ticket, sin traducir jerga por tu cuenta.

03

Verificador de autodiagnóstico, cuando existe

Para CVEs con verificador publicado en el repositorio abierto realrisk-checks, la ficha muestra un badge para confirmar si tus propios sistemas son vulnerables — mirando el estado real (versión instalada, configuración), no solo el banner. Código fuente único, sin ofuscar, auditable antes de correrlo: nunca ejecución de código ni payload destructivo.

Bandas de riesgo

Cuatro niveles, la misma escala que Qualys TruRisk.

El puntaje QDS se traduce en una banda de riesgo directa de leer, pensada para ordenar la cola de parches sin ambigüedad.

Crítica · 90-100

Explotación activa confirmada (CISA KEV) con CVSS alto, o probabilidad de explotación extrema. Parchado sin discusión, sin importar la ventana de mantención habitual.

Alta · 70-89

Explotación activa confirmada con CVSS moderado, o alta probabilidad de explotación (EPSS ≥ 50%) sin KEV todavía. Priorizar en el próximo ciclo de parches.

Media · 40-69

CVSS elevado pero sin señal fuerte de explotación real (EPSS moderado, sin KEV). Se mantiene el CVSS como referencia, sin la urgencia de una vulnerabilidad activamente explotada.

Baja · 1-39

Sin explotación activa y baja probabilidad de explotación (EPSS < 10%, sin KEV), aunque el CVSS teórico sea alto — el corazón del modelo TruRisk: sin exploit disponible no es sinónimo de crítico.

Qué incluye

Gratis, sin registro, siempre al día.

acceso

Sin cuenta, sin costo

Busca cualquier CVE por su identificador y obtén el análisis completo de inmediato. No hay muro de registro ni límite de consultas para uso individual.

actualización

Fuentes vivas, no un snapshot

Los datos se refrescan desde NVD, FIRST.org (EPSS) y el catálogo KEV de CISA. El puntaje de un CVE puede cambiar si su probabilidad de explotación sube o si CISA confirma explotación activa nueva.

idioma

Análisis ejecutivo en español

Cada ficha resume qué puede hacer un atacante, qué necesita para lograrlo y qué parche existe, en español chileno directo — sin traducir jerga técnica antes de compartirlo con el resto del equipo.

verificación

Verificadores de código abierto

Repositorio público realrisk-checks con verificadores de autodiagnóstico auditables, de un solo archivo, sin dependencias. Confirman si tus sistemas son vulnerables sin ejecutar payloads destructivos.

integración

El mismo motor detrás de FreeScan

FreeScan consume el veredicto de riesgo de RealRisk para clasificar sus hallazgos con CVE — así un CVSS alto sin explotación real no infla artificialmente el grado de un informe. Ver FreeScan.

transparencia

Metodología a la vista

El modelo de puntaje y su razonamiento por CVE quedan explicados en cada ficha: por qué el riesgo real coincide o difiere del CVSS puro, sin caja negra.

Valor para el cliente

Por qué importa separar riesgo de severidad.

Decisiones más rápidas, mejor justificadas

Cuando la prioridad de parche se explica con "explotación activa confirmada" en vez de "CVSS 9.8", la conversación con el comité de riesgo o con el equipo de infraestructura es más corta y más difícil de cuestionar. El análisis ejecutivo está listo para pegar en el ticket o en la minuta.

Y cuando un CVSS alto no tiene exploit conocido, RealRisk también evita el efecto contrario: gastar una ventana de mantención de emergencia en algo que puede esperar al ciclo normal.

Quién lo necesita

Equipos de seguridad y CSIRT que reciben boletines de CVE y necesitan priorizar sin depender solo del score; equipos de desarrollo y sysadmin decidiendo qué actualizar primero en un backlog de parches; cualquiera que necesite explicar el riesgo de un CVE en lenguaje no técnico.

Modelo de uso

Self-serve, sin fricción: entras, buscas el CVE, lees el análisis. Si tu equipo necesita integrar el veredicto de riesgo en su propio flujo (como hace FreeScan), escríbenos.

¿Tienes un CVE que priorizar?

Consúltalo ahora en RealRisk y decide con el riesgo real, no con el score más alto. Sin registro, sin costo.

Consulta un CVE en RealRisk