Niveles de gravedad
Las puntuaciones CVSS se agrupan en niveles: de 0,1 a 3,9 es baja, de 4,0 a 6,9 media, de 7,0 a 8,9 alta y de 9,0 a 10,0 crítica. La puntuación se calcula a partir de factores como la forma de explotar la vulnerabilidad (por red o en local), la complejidad del ataque, si hacen falta privilegios o interacción del usuario, y el impacto en la confidencialidad, la integridad y la disponibilidad.
Versiones
La versión 3.1 de CVSS sigue siendo la más usada. La versión 4.0, publicada en 2023, afina las métricas y añade más contexto sobre la amenaza y el entorno.
Los límites de CVSS
La puntuación CVSS base describe la gravedad de una vulnerabilidad en general, no el riesgo para una empresa concreta. Una puntuación crítica en un sistema interno al que nadie puede llegar puede importar menos que una media en un servidor expuesto a internet que los atacantes ya están explotando.
Cómo usarlo bien
Los equipos maduros combinan CVSS con datos de explotación (EPSS, KEV de CISA) y con la exposición y el valor del activo afectado para priorizar la corrección según el riesgo real.




