Volver al glosario

EPSS

2 min de lectura

En priorización de vulnerabilidades, EPSS es el Exploit Prediction Scoring System: un modelo publicado por FIRST que estima la probabilidad de que una vulnerabilidad concreta se explote en el mundo real a corto plazo. Responde a cómo de probable es, mientras que una puntuación de severidad responde a cómo de grave sería, y las dos preguntas tienen respuestas distintas.

29 de julio de 2026
Compartir:

Cómo funciona

EPSS produce, para un identificador de vulnerabilidad catalogado, una probabilidad entre cero y uno de que se observe actividad de explotación en los treinta días siguientes. El modelo se entrena con explotación observada junto a características tomadas de los datos publicados de la vulnerabilidad, del producto afectado, de la existencia de código de exploit público y de otras señales, y las puntuaciones se recalculan a diario, así que un valor es una foto de un momento y no un atributo permanente.

Junto a la probabilidad, los datos publicados incluyen un percentil, que en la práctica suele ser la cifra más manejable, porque coloca la vulnerabilidad frente a toda la población en vez de pedirle a nadie que interprete un decimal pequeño.

Qué sale mal

Hay tres lecturas equivocadas, y las tres las hemos tenido que corregir en reuniones con clientes. No es una puntuación de severidad y no sustituye a CVSS: un fallo puede ser casi seguro de explotar y de impacto trivial, o catastrófico y no interesarle a nadie que tenga una botnet. Usar cualquiera de los dos números por separado produce una cola mala, y usar los dos produce una buena.

No es una afirmación sobre tu parque. La probabilidad habla de actividad de explotación en el mundo, no contra ti, así que la alcanzabilidad y el valor del activo hay que aplicarlos encima. Y es una predicción, así que se equivocará en casos concretos; su valor está en ordenar miles de elementos, no en decidir uno solo.

El punto más afilado viene al final. EPSS es un pronóstico; el catálogo KEV es una observación. Cuando algo aparece en el catálogo, la pregunta sobre la probabilidad está cerrada, y gana el catálogo.

Dónde aparece esto en una auditoría

Cuando devolvemos una cola de trabajo, la ordenamos por explotabilidad y por alcanzabilidad y no por severidad, y decimos qué señal movió cada elemento, para que el cliente pueda reproducir el orden. Importa sobre todo en un parque externo, donde el número de parches que faltan es grande y el número de los que un atacante de oportunidad va a ir a buscar de verdad es pequeño. Cuando el programa de un cliente sigue ordenando solo por la puntuación base, eso se escribe como hallazgo sobre el proceso y no sobre una máquina, porque es el proceso el que produjo la acumulación. Esto forma parte de cómo decidimos qué se arregla primero en un parque expuesto a internet.

¿Quieres ver cómo trabajamos en Asperis Security?

Agenda 30 minutos con uno de nuestros especialistas. Revisamos tu stack y te decimos qué conviene probar primero.