Qué hace que una vulnerabilidad entre en la lista
CISA añade una vulnerabilidad cuando tiene un identificador CVE, hay pruebas fiables de que se está explotando en ataques reales y existe una forma clara de corregirla, como un parche o una mitigación del fabricante. Cada entrada incluye el producto afectado, una breve descripción, la acción requerida y una fecha límite.
Origen y alcance
CISA creó el catálogo en 2021, junto con una directiva que obliga a las agencias civiles federales de Estados Unidos a corregir las vulnerabilidades de la lista en plazos fijados. Fuera del Gobierno estadounidense no tiene fuerza legal, pero equipos de seguridad de todo el mundo, también en Europa, lo usan como una señal sólida para priorizar. Se puede consultar y descargar gratis en la web de CISA.
Cómo usarlo
Tratar como prioridad cualquier vulnerabilidad de la lista presente en tus sistemas, sobre todo en los expuestos a internet, como las pasarelas VPN, los cortafuegos y las herramientas de transferencia de ficheros, que aparecen con frecuencia. Muchos escáneres marcan automáticamente las entradas del KEV. Para las vulnerabilidades que aún no están en la lista, conviene combinarlo con EPSS.
Límites
El catálogo solo incluye vulnerabilidades de las que CISA tiene pruebas de explotación, así que no estar en la lista no prueba que una vulnerabilidad sea segura. Es una fuente más para la gestión de vulnerabilidades, no un sustituto.




