Recurso3 min de lectura

Cómo funciona el módulo de CVEs de Riqsi — NVD, EPSS y CISA KEV explicados

La diferencia entre un CVE con CVSS 9.8 que nadie explota y uno con CVSS 5.3 que está siendo usado activamente en ransomware. Así es como Riqsi prioriza vulnerabilidades.

No todos los CVEs son iguales

Un CVE es solo un identificador. Lo que importa para la seguridad real es: ¿está siendo explotado activamente? ¿Existe exploit público? ¿Hay parche disponible? ¿Qué tan probable es que sea usado en los próximos 30 días?

El módulo Ports & CVEs de Riqsi cruza tres fuentes para responder esas preguntas de forma automática.

NVD — la base de datos de vulnerabilidades

El National Vulnerability Database (NVD) del NIST es la fuente canónica de CVEs. Contiene la descripción de la vulnerabilidad, el score CVSS (v3 y v4), los productos afectados (CPE), referencias y estado del parche.

El problema del NVD aislado es que CVSS no mide probabilidad de explotación — mide impacto teórico. Un CVE con CVSS 9.8 en un producto que nadie usa o que requiere condiciones muy específicas puede ser menos urgente que un CVE con CVSS 6.5 en infraestructura crítica ampliamente desplegada.

EPSS — probabilidad de explotación en los próximos 30 días

El Exploit Prediction Scoring System (EPSS) es un modelo desarrollado por FIRST que predice la probabilidad de que un CVE sea explotado en los próximos 30 días, basado en señales de threat intelligence, disponibilidad de exploits públicos, menciones en foros, actividad en honeypots y otros indicadores.

Un CVE con EPSS de 0.94 (94%) merece atención inmediata aunque su CVSS sea "solo" 7.5. Un CVE con CVSS 9.8 pero EPSS de 0.001 puede estar en la cola de remediación sin urgencia.

Riqsi muestra el score EPSS junto a cada CVE relevante para que puedas priorizar por riesgo real, no por número en papel.

CISA KEV — vulnerabilidades explotadas activamente en la naturaleza

El catálogo Known Exploited Vulnerabilities de CISA es la lista oficial del gobierno de EE.UU. de vulnerabilidades con evidencia confirmada de explotación activa. Si un CVE está en KEV, hay actores reales usándolo ahora mismo contra organizaciones reales.

CISA KEV es el semáforo más importante para la priorización de parches. Una organización con recursos limitados debería remendar KEV antes que nada.

Cuando Riqsi detecta que un CVE asociado a una tecnología identificada está en KEV, lo marca explícitamente en los resultados.

Cómo usarlo en Riqsi

La forma más simple:

"Analiza las tecnologías de ejemplo.com y dime si hay CVEs relevantes, especialmente los que están en CISA KEV o con EPSS alto"

O más directo si ya tienes una versión específica:

"¿Hay CVEs activos para Apache HTTP Server 2.4.51? ¿Alguno en KEV?"

También puedes investigar un CVE específico:

"Explícame el CVE-2026-33825 — impacto, EPSS, si está en KEV y qué versiones afecta"

Lo que Riqsi devuelve

Para cada CVE relevante encontrarás:

  • ID y descripción — qué es y qué afecta
  • CVSS v3 — score de severidad (Critical / High / Medium / Low)
  • EPSS — probabilidad de explotación en los próximos 30 días
  • KEV — si está en el catálogo de CISA de explotación activa confirmada
  • Producto y versiones afectadas — para confirmar si aplica al objetivo
  • Referencias — advisory, parche, PoC si existe públicamente

Por qué importa en la práctica

La combinación NVD + EPSS + KEV convierte el análisis de vulnerabilidades de una lista interminable de números en una priorización accionable. No necesitas un equipo de threat intelligence dedicado para saber qué parchear primero — necesitas las tres fuentes correlacionadas.

Riqsi lo hace automáticamente dentro del chat, sin que tengas que abrir NVD, FIRST y CISA por separado.