Qué es un CVE y el sistema de puntuación CVSS

Qué es un CVE y el sistema de puntuación CVSS

Qué es un CVE (Common Vulnerabilities and Exposures)

Un CVE (Common Vulnerabilities and Exposures) es un identificador único y público asignado a una vulnerabilidad de seguridad concreta en un software o sistema. Gracias a él, investigadores, fabricantes y equipos de respuesta hablan de la misma debilidad usando el mismo nombre.

Antes de que existiera este sistema, era habitual que una misma vulnerabilidad circulara bajo tres o cuatro nombres distintos según la empresa o el investigador que la reportaba. CVE nació en 1999 para acabar con esa confusión: un identificador, una vulnerabilidad, sin ambigüedades.

Quién gestiona los CVE: MITRE y los CNA

La corporación MITRE, organización sin ánimo de lucro financiada por el gobierno estadounidense, es la autoridad raíz del programa CVE. Aun así, no asigna todos los identificadores directamente: delega esa tarea en los CVE Numbering Authorities (CNA), fabricantes de software, empresas de ciberseguridad, centros de investigación y organismos gubernamentales que han recibido autorización para emitir CVE dentro de su ámbito.

A junio de 2026 hay más de 400 CNA activos en todo el mundo. Entre ellos figuran nombres como Microsoft, Google, Apple, Red Hat, Cisco o incluso GitHub. Cuando un investigador descubre una vulnerabilidad en un producto de Microsoft, es Microsoft (como CNA) quien le asigna el CVE.

Dónde se publican los CVE

Existen dos fuentes oficiales y complementarias:

  • cve.org: el registro oficial mantenido por MITRE. Contiene el identificador, la descripción y las referencias básicas de cada entrada.
  • NVD (National Vulnerability Database): base de datos del NIST (National Institute of Standards and Technology) que enriquece cada CVE con la puntuación CVSS, el vector de ataque, las versiones afectadas (CPE) y los enlaces a parches disponibles. Es la fuente más consultada por los equipos de seguridad.

«CVE provides a reference-method for publicly known information-security vulnerabilities and exposures.»

Formato de un identificador CVE: CVE-AÑO-NÚMERO

Todos los CVE siguen el mismo esquema: CVE-[AÑO]-[NÚMERO]. El año corresponde al momento en que se reservó el identificador (no necesariamente cuando se publicó la vulnerabilidad) y el número es un secuencial sin ceros a la izquierda obligatorios, aunque para números grandes se usan más dígitos.

Un ejemplo real es CVE-2021-44228, conocida como Log4Shell. Esta vulnerabilidad afectaba a Apache Log4j 2 (versiones 2.0-beta9 a 2.14.1), una librería de registro usada en millones de aplicaciones Java. Permitía ejecución remota de código sin autenticación, con una puntuación CVSS de 10.0 (Crítica), la máxima posible. Tuvo un impacto tan amplio que Microsoft, Apple, Amazon, Tesla y centenares de organizaciones más tuvieron que parchear de urgencia.


Qué es CVSS y para qué sirve

El CVSS (Common Vulnerability Scoring System) es un estándar abierto que asigna una puntuación numérica entre 0,0 y 10,0 a cada vulnerabilidad para reflejar su gravedad. Cuanto mayor es la puntuación, más peligrosa y urgente es la vulnerabilidad. Lo gestiona FIRST (Forum of Incident Response and Security Teams), que en noviembre de 2023 publicó la versión 4.0, aunque CVSS v3.1 sigue siendo la más extendida en herramientas y bases de datos.

CVSS responde a una pregunta distinta a la de CVE: CVE identifica qué es la vulnerabilidad, CVSS mide cuán grave es y en qué condiciones puede ser explotada.

Rangos de severidad CVSS (v3.1)

Puntuación CVSS Severidad Acción recomendada
0,0 Ninguna (None) Sin impacto real; monitorizar
0,1 – 3,9 Baja (Low) Parchear en el siguiente ciclo de mantenimiento
4,0 – 6,9 Media (Medium) Evaluar contexto y parchear en semanas
7,0 – 8,9 Alta (High) Parchear con urgencia, en días
9,0 – 10,0 Crítica (Critical) Parchear de inmediato o mitigar mientras llega el parche

Fuente: FIRST.org, CVSS v3.1 Specification

Cómo leer un vector CVSS: las métricas base

Cada puntuación CVSS no es un número sacado de la nada: sale de un vector, una cadena de texto que describe con exactitud las características de la vulnerabilidad. El vector del Log4Shell en CVSS 3.1 es:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Desglosado métrica por métrica:

  • AV:N (Attack Vector: Network): la vulnerabilidad se puede explotar de forma remota, sin necesidad de estar en la misma red local. El peor escenario posible.
  • AC:L (Attack Complexity: Low): no hacen falta condiciones especiales para el ataque. Cualquiera con acceso a la red puede intentarlo.
  • PR:N (Privileges Required: None): el atacante no necesita ningún tipo de cuenta o credencial en el sistema objetivo.
  • UI:N (User Interaction: None): no hace falta que ningún usuario haga clic en nada ni realice ninguna acción para que el exploit funcione.
  • S:C (Scope: Changed): el impacto del ataque va más allá del componente vulnerable y puede afectar a otros sistemas.
  • C:H / I:H / A:H (Confidentiality / Integrity / Availability: High): el atacante obtiene acceso total a los datos, puede modificarlos y puede dejar el sistema inoperativo.

Combinando estos valores mediante la fórmula CVSS se obtiene el 10,0 final. Si cualquiera de esos valores fuera menos extremo (por ejemplo, si hiciera falta privilegios de administrador, PR:H) la puntuación bajaría bastante.

CVSS también define métricas temporales (¿existe ya un exploit público? ¿hay parche disponible?) y ambientales (¿cuánto vale ese activo en tu organización?), que sirven para ajustar la puntuación base a la realidad de cada entorno.


Cómo usar el CVSS para priorizar parches

Un error frecuente es tratar el CVSS como una lista de tareas ordenada de mayor a menor. La puntuación base es un punto de partida, no una sentencia definitiva. A mi juicio, para priorizar parches de forma eficaz conviene mirar tres factores más:

  1. La exposición real del activo: un CVE con puntuación 9,5 en un servidor interno sin acceso a internet es menos urgente que uno de 7,0 en el servidor web público de la empresa.
  2. Si existe un exploit activo: si ya hay un módulo de Metasploit público o el CVE aparece en el catálogo KEV de CISA, la urgencia se dispara sin importar la puntuación base.
  3. El valor del activo: aplica las métricas ambientales de CVSS para recalcular la puntuación según la criticidad del sistema en tu organización. Un servidor que procesa pagos con tarjeta tiene un multiplicador de impacto muy distinto al de una máquina de desarrollo interna.

Una forma práctica de combinar estos factores es el modelo SSVC (Stakeholder-Specific Vulnerability Categorization) de CISA, o la puntuación VPR (Vulnerability Priority Rating) de Tenable, que incorporan inteligencia de amenazas activa al cálculo de prioridad.

Para aprender a identificar y clasificar vulnerabilidades en aplicaciones web, la guía OWASP Top 10 es un buen punto de partida, ya que muchas de las vulnerabilidades con mayor puntuación CVSS corresponden a categorías de ese listado.


CVE vs CWE vs Exploit: tres conceptos distintos

En los boletines de seguridad aparecen con frecuencia tres términos que se confunden entre sí:

  • CVE (Common Vulnerabilities and Exposures): identifica una vulnerabilidad específica en un producto concreto y una versión concreta. Es el «número de expediente» de esa vulnerabilidad.
  • CWE (Common Weakness Enumeration): describe el tipo de debilidad de programación o diseño que origina la vulnerabilidad. Por ejemplo, CWE-79 es «Cross-site Scripting», CWE-89 es «SQL Injection» y CWE-502 es «Deserialización de datos no confiables». Un mismo CWE puede dar lugar a miles de CVE distintos. Si quieres profundizar en las vulnerabilidades web más explotadas, consulta nuestro artículo sobre hacking web: guía completa.
  • Exploit: es el código o la técnica que explota una vulnerabilidad (CVE) para causar daño. Que exista un CVE no implica que haya un exploit disponible, pero cuando existe y es público, la ventana de tiempo para parchear se reduce mucho.

Dicho de otro modo: el CWE explica el porqué existe la vulnerabilidad (mala validación de entrada, gestión incorrecta de memoria…), el CVE la identifica en un producto real, y el exploit es la herramienta que la convierte en un ataque activo.

Si quieres orientar tu carrera hacia la gestión de vulnerabilidades y la respuesta a incidentes, te recomendamos leer nuestra guía sobre cómo trabajar en ciberseguridad, donde explicamos los perfiles profesionales que más piden este tipo de conocimientos.


Vídeo recomendado

Si prefieres ver estos conceptos en formato vídeo, el siguiente recurso en español cubre CVE, CPE y el ecosistema MITRE/NIST desde cero:


Preguntas frecuentes

¿Qué diferencia hay entre un CVE y un parche de seguridad?

Un CVE es la descripción pública de la vulnerabilidad; el parche es la corrección que el fabricante lanza para eliminarla. Un CVE puede existir durante días, semanas o incluso meses antes de que aparezca un parche. Durante ese tiempo (que se conoce como zero-day si no hay parche desde el principio) la única defensa es mitigar el riesgo con controles compensatorios: deshabilitar la funcionalidad afectada, aislar el sistema o aplicar reglas de firewall o WAF.

¿Puedo confiar solo en la puntuación CVSS para decidir qué parchear primero?

No. El CVSS base mide la severidad intrínseca de la vulnerabilidad, sin tener en cuenta si hay un exploit activo en circulación, si el activo está expuesto a internet o cuán importante es para tu negocio. Dos vulnerabilidades con CVSS 8,5 pueden tener prioridades radicalmente distintas según el contexto. Yo lo uso como primer filtro, pero siempre lo completo con inteligencia de amenazas y el valor del activo afectado.

¿Cuántos CVE se publican al año?

El número ha crecido de forma exponencial. En 2021 se publicaron alrededor de 20.000 CVE. En 2023 superaron los 28.000. En 2024 se registraron más de 40.000 entradas, lo que convierte la priorización en un reto operativo real para cualquier equipo de seguridad. Herramientas como escáneres de vulnerabilidades (Nessus, OpenVAS, Trivy) automatizan la detección y cruzan los resultados con el NVD para mostrar la puntuación CVSS directamente.

¿Qué es un CVE reservado o en estado «RESERVED»?

Cuando un investigador o fabricante solicita un identificador antes de publicar los detalles de la vulnerabilidad (por ejemplo, durante un proceso de divulgación responsable coordinado), el CVE queda en estado RESERVED. El número existe pero la descripción está en blanco hasta que se autoriza la publicación. Esto es habitual para evitar que se filtre información sobre una vulnerabilidad antes de que el parche esté listo.

¿Dónde puedo consultar los CVE más críticos en tiempo real?

Las fuentes más utilizadas son el NVD de NIST, el registro oficial de cve.org y el catálogo KEV de CISA (Known Exploited Vulnerabilities), que es especialmente valioso porque solo incluye CVE con explotación activa confirmada en ataques reales.

Sigue tu camino

Cursos de ciberseguridad por especialización

Descubre los cursos que más se adaptan a tu perfil profesional.