El Instituto Nacional de Estándares y Tecnología de EE. UU. (NIST) ha lanzado una nueva métrica para evaluar la probabilidad de explotación de una vulnerabilidad.
En un informe técnico publicado en mayo, el NIST presentó una nueva métrica denominada Vulnerabilidades Probablemente Explotadas (VPE) para ayudar a las organizaciones a determinar si la vulnerabilidad de un producto ha sido explotada.
El cálculo de VPE guía los esfuerzos de priorización y se basa en el Sistema de Puntuación de Predicción de Explotación (EPSS) existente.
El EPSS es un sistema de puntuación basado en datos, introducido en 2018 por un equipo del Foro de Respuesta a Incidentes y Equipos de Seguridad (FIRST).
El EPSS predice la probabilidad de explotación de una vulnerabilidad en un plazo específico, generalmente 30 días. Considera diversos factores para generar una puntuación de probabilidad que indica la probabilidad de explotación. EPSS v4, su última versión, se lanzó en marzo de 2025.
LEV mejora EPSS al proporcionar un enfoque más matizado para la predicción de la explotación de vulnerabilidades.
Normalmente, LEV podría proporcionar a los responsables de la gestión de vulnerabilidades información diaria sobre cada CVE.
Al usar LEV, los administradores de vulnerabilidades recibirían los siguientes datos:
Nombre, fecha de publicación y descripción del CVE
Probabilidad de LEV (es decir, la probabilidad de observación previa de explotación)
La puntuación máxima de EPSS entre las ventanas de 30 días evaluadas
La fecha de la puntuación máxima de EPSS
Las puntuaciones de EPSS para cada ventana de 30 días
Las fechas de cada ventana
Los productos afectados utilizando valores de Enumeración Común de Plataforma (CPE)
El informe técnico del NIST presenta dos versiones de la ecuación LEV:
Una que utiliza las puntuaciones de EPSS según lo previsto para ventanas de 30 días
Otra que divide las puntuaciones de EPSS entre 30 para crear predicciones de un solo día
Esta última requiere más recursos computacionales e incorpora más puntuaciones de EPSS, considerando la evolución de las puntuaciones a lo largo del tiempo.
Según el NIST, LEV puede utilizarse junto con EPSS y las listas de Vulnerabilidades Explotadas Conocidas (KEV), proporcionadas por la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA KEV), empresas del sector privado (p. ej., VulnCheck KEV) y la comunidad de código abierto (OpenKEV), para mejorar la priorización de vulnerabilidades.
Sin embargo, la agencia de estandarización también señaló que LEV tiene un margen de error desconocido, principalmente debido a las limitaciones de EPSS, que no tiene en cuenta la explotación de vulnerabilidades previas al generar sus puntuaciones.
Además, las vulnerabilidades explotadas en un plazo de 30 días no recibirán un aumento de puntuación en períodos posteriores.
A pesar de estas limitaciones, el NIST espera que el libro blanco no sólo proporcione una herramienta valiosa para las organizaciones, sino que también identifique oportunidades para mejorar los sistemas existentes que se utilizan para determinar la explotación de vulnerabilidades.