CVSS 4.0: novedades y cómo impacta en la gestión de vulnerabilidades
Por Kike Gandia · Co-Fundador y CEO, OSCP
CVSS 4.0, publicado por FIRST en noviembre de 2023, introduce cambios significativos respecto a CVSS 3.1. Nuevos grupos de métricas, una nomenclatura más clara para los tipos de puntuación y mejoras en la evaluación del contexto de seguridad. Esta guía explica qué cambia con CVSS 4.0 y cómo adaptarte si ya usas CVSS 3.1 en tus procesos de gestión de vulnerabilidades.
Qué cambia en CVSS 4.0 respecto a CVSS 3.1
CVSS 4.0 introduce cuatro grupos de métricas: Base (intrínsecas de la vulnerabilidad), Threat (equivalente al antiguo Temporal), Environmental (factores del entorno del usuario) y Supplemental (información adicional no usada en el cálculo). También introduce nomenclatura posicional: CVSS-B (Base), CVSS-BT (Base + Threat), CVSS-BE (Base + Environmental), CVSS-BTE (completo). Esto clarifica qué métricas se han aplicado en cada puntuación.
Cambios en las métricas de la puntuación Base
CVSS 4.0 distingue entre el impacto en el sistema directamente vulnerable y el impacto en sistemas downstream — mejora clave para vulnerabilidades en cadenas de dependencias. La métrica User Interaction pasa de binaria (requerida/no requerida) a tres niveles: None, Passive y Active. El concepto de "Scope" (Changed/Unchanged) que generaba confusión en CVSS 3.x se elimina y se reemplaza con las métricas de impacto en sistemas downstream.
Cómo migrar de CVSS 3.1 a CVSS 4.0
No existe conversión directa entre puntuaciones CVSS 3.1 y CVSS 4.0 — no son comparables numéricamente. La transición gradual es la más práctica: mantén CVSS 3.1 para el backlog existente y adopta CVSS 4.0 para vulnerabilidades nuevas. Verifica que tu plataforma de gestión de vulnerabilidades soporta CVSS 4.0 y documenta qué versión se usa en cada evaluación para evitar comparaciones incorrectas.
CVSS 4.0 y EPSS: una combinación más potente
CVSS 4.0 solo mejora la descripción de la severidad técnica — no resuelve el problema de priorización porque no mide la probabilidad de explotación. EPSS complementa perfectamente a CVSS 4.0: usa CVSS 4.0 para evaluar el impacto, EPSS para evaluar la probabilidad. Juntos dan la imagen completa del riesgo real.
FAQ
¿NVD y CVEs ya usan CVSS 4.0?
NVD está en proceso de adopción de CVSS 4.0. Muchas CVEs todavía solo tienen puntuación CVSS 3.x en NVD. Los fabricantes son los primeros en adoptar CVSS 4.0 para sus propios advisories — por ejemplo, Cisco, Red Hat y Microsoft ya publican algunas puntuaciones CVSS 4.0 en sus security advisories.
¿Debería migrar mis políticas de SLA de CVSS 3.1 a CVSS 4.0 inmediatamente?
No de golpe. La transición gradual es la más práctica. Mantén las políticas actuales basadas en CVSS 3.1 para el backlog existente. Para vulnerabilidades nuevas, adopta CVSS 4.0 e incluye la versión de CVSS en tu documentación de SLA para evitar comparaciones incorrectas. La transición completa puede llevar 12-18 meses según el tamaño de tu inventario.
¿CVSS 4.0 resuelve el problema de los falsos positivos de severidad?
Parcialmente. CVSS 4.0 ofrece métricas Environmental más refinadas que permiten ajustar mejor la puntuación a tu contexto específico. Pero ninguna versión de CVSS resuelve el problema completamente porque CVSS sigue siendo una evaluación de severidad, no de riesgo real. Complementar con EPSS y contexto de activos sigue siendo necesario.
Servicio relacionado
servicio de triage de vulnerabilidades
Contenido relacionado
Fuentes
- OWASP Web Security Testing Guide (WSTG) — metodología oficial de referencia
- INCIBE — Guía de pentesting y pruebas de seguridad para empresas
Actualizamos tu proceso de evaluación de vulnerabilidades a CVSS 4.0