Volver al glosario

CISA KEV

1 min de lectura

El catálogo CISA KEV es una lista pública, mantenida por la Cybersecurity and Infrastructure Security Agency de Estados Unidos, de vulnerabilidades con evidencia fiable de estar siendo explotadas. En gestión de vulnerabilidades se usa como señal factual de que algo se está explotando ahora, no como predicción de que podría explotarse.

29 de julio de 2026
Compartir:

Una entrada se añade cuando hay evidencia de explotación activa, un identificador CVE asignado y una guía de subsanación clara. Lleva una fecha límite, que es de obligado cumplimiento para las agencias civiles federales de Estados Unidos en virtud de la directiva que creó el catálogo y no tiene ningún peso legal en ningún otro sitio. Para una organización española el valor no es, por tanto, de cumplimiento, sino de confirmación: figurar ahí significa que la pregunta de si un problema es teórico ya está respondida.

Complementa, y no sustituye, a las dos puntuaciones con las que convive. CVSS describe lo malo que sería un problema si se explotara y no dice nada sobre si alguien lo está explotando; EPSS estima la probabilidad de que alguien lo haga. El catálogo registra lo que se ha observado, y es conservador a propósito, así que no estar en él no es prueba de que algo sea seguro.

En la práctica lo útil es cruzarlo con tu propio inventario y tratar la intersección como una cola con reloj fijo, aparte del backlog general. Cuando en un informe se discute un plazo de subsanación, esta es la referencia que antes cierra la conversación, porque es la afirmación de un tercero sobre un hecho y no nuestra opinión sobre la severidad.

¿Quieres ver cómo trabajamos en Asperis Security?

Agenda 30 minutos con uno de nuestros especialistas. Revisamos tu stack y te decimos qué conviene probar primero.