Guía de Puntuación CVSS v4.0: Evaluación de Vulnerabilidades
Aprende a calcular y evaluar la severidad de vulnerabilidades con el estándar CVSS v4.0 en 2026: métricas base, impacto ambiental y vector strings.

El estándar Common Vulnerability Scoring System en su versión 4.0 (CVSS v4.0) se ha establecido en 2026 como el sistema de referencia internacional para clasificar, priorizar y comunicar la gravedad de los fallos de seguridad. Publicado por FIRST (Forum of Incident Response and Security Teams), este nuevo estándar corrige las deficiencias históricas de CVSS v3.1, que solía sobreestimar la severidad de vulnerabilidades teóricas al carecer de un contexto de amenaza operativo adecuado.
En la gestión moderna de vulnerabilidades en centros de operaciones de seguridad (SOC) y equipos DevSecOps, entender cómo construir e interpretar el Vector String de CVSS v4.0 es imprescindible para asignar recursos de mitigación con precisión quirúrgica.
Los Cuatro Grupos Métricos de CVSS v4.0
A diferencia de versiones anteriores, CVSS v4.0 formaliza cuatro niveles de nomenclatura según las métricas evaluadas:
- CVSS-B (Métricas Base): Evalúa las cualidades intrínsecas de la vulnerabilidad que son constantes en el tiempo y no dependen del entorno de despliegue. Incluye vector de ataque (AV), complejidad de ataque (AC), requisitos de ataque (AT), privilegios requeridos (PR), interacción del usuario (UI) y los impactos en confidencialidad, integridad y disponibilidad tanto en el sistema vulnerable (VC/VI/VA) como en sistemas subsecuentes (SC/SI/SA).
- CVSS-BT (Base + Threat): Incorpora el estado actual de la amenaza (Exploit Maturity), clasificando si existen exploits públicos activos en armas de ataque (Attacked), pruebas de concepto teóricas (PoC) o si la vulnerabilidad no ha sido explotada aún (Unreported).
- CVSS-BE (Base + Environmental): Ajusta las métricas base según las medidas de mitigación y la importancia de los activos en la infraestructura propia de la empresa.
- CVSS-BTE (Base + Threat + Environmental): La puntuación completa y más precisa para priorizar parches en producción.
Para calcular y simular de forma interactiva la severidad numérica de cualquier vulnerabilidad según el estándar oficial, utiliza nuestra Calculadora de Severidad CVSS v4.0 y v3.1.
Comparativa Técnica: CVSS v3.1 vs CVSS v4.0
| Dimensión de Análisis | CVSS v3.1 (Estándar Previo) | CVSS v4.0 (Estándar 2026) |
|---|---|---|
| Métrica de Alcance (Scope) | Binaria (Unchanged / Changed) - Fuente de confusión |
Eliminada y reemplazada por impacto subsecuente (SC/SI/SA) |
| Requisitos de Ataque | Mezclados en Complejidad de Ataque (AC) |
Métrica dedicada AT (None / Present) |
| Métricas de Amenaza | Denominadas Temporales (E/RL/RC) |
Simplificadas a Madurez del Exploit (E:U/P/A) |
| Soporte para Entornos Industriales | Deficiente para seguridad física | Impacto en Seguridad y Disponibilidad Física (MSI/MSA) |
| Rango de Severidad Numérica | 0.0 a 10.0 (Basado en fórmulas lineales) | 0.0 a 10.0 (Basado en Macro-Vectores e Interpolación) |
| Calidad de Priorización | Alta tasa de falsos positivos "Críticos" | Distribución realista y balanceada de riesgos |
Modelo Matemático de Macro-Vectores en CVSS v4.0
El algoritmo de cálculo de CVSS v4.0 divide el espacio vectorial en 7 macro-vectores ($\mathbf{M}_1$ a $\mathbf{M}_7$), calculando el puntaje final ($\mathcal{S}$) mediante interpolación cuadrática entre los vectores de severidad límite:
$$\mathcal{S}(\mathbf{V}) = \mathcal{S}(\mathbf{M}{ ext{base}}) - \sum{i=1}^{7} w_i \cdot \left( ext{Nivel}(\mathbf{M}i) - ext{Nivel}(\mathbf{M}{ ext{base}, i})
ight)$$
Donde cada $w_i$ representa el peso ponderado de la dimensión de impacto relativo.
Script de Análisis y Parseo de Vectores CVSS v4.0 en Python
import re
class CVSSv4Parser:
VECTOR_REGEX = r"^CVSS:4\.0/AV:[NALP]/AC:[LH]/AT:[NP]/PR:[NLH]/UI:[NPA]/VC:[NLH]/VI:[NLH]/VA:[NLH]/SC:[NLH]/SI:[NLH]/SA:[NLH]"
METRIC_SEVERITY_WEIGHTS = {
"AV:N": 1.0, "AV:A": 0.7, "AV:L": 0.5, "AV:P": 0.2,
"AC:L": 1.0, "AC:H": 0.6,
"AT:N": 1.0, "AT:P": 0.7,
"PR:N": 1.0, "PR:L": 0.8, "PR:H": 0.5,
"UI:N": 1.0, "UI:P": 0.8, "UI:A": 0.6,
}
@classmethod
def validate_and_parse(cls, vector_string: str) -> dict:
if not re.match(cls.VECTOR_REGEX, vector_string):
return {"valid": False, "error": "Formato de vector string CVSS v4.0 invalido"}
components = vector_string.split("/")
metrics = {c.split(":")[0]: c.split(":")[1] for c in components[1:]}
is_critical_vector = (metrics.get("AV") == "N" and
metrics.get("PR") == "N" and
metrics.get("UI") == "N" and
metrics.get("VC") == "H")
return {
"valid": True,
"version": "4.0",
"metrics": metrics,
"requires_immediate_patch": is_critical_vector,
"vector_string": vector_string
}
Protocolos de Aplicación en la Gestión de Parches
Para maximizar la eficiencia del equipo de seguridad mediante CVSS v4.0:
- Integración con Fuentes de Amenaza CISA KEV: Priorizar vulnerabilidades con exploits activos según Vulnerabilidades Activas en CISA KEV.
- Aislamiento de Cargas Vulnerables: Desplegar servicios afectados en entornos confinados de acuerdo con Hardening de Docker y Kubernetes.
- Auditoría de Vulnerabilidades en Agentes: Proteger pipelines de IA conforme al análisis de OWASP GenAI Top 10 y Mitigación de Inyecciones.
- Verificación Forense de Explotación: Inspeccionar registros de memoria de servidores según Análisis Forense de Memoria RAM.
Resumen
El estándar CVSS v4.0 proporciona la precisión requerida para evaluar riesgos cibernéticos sin generar falsas alarmas. Su implementación permite a las empresas focalizar sus esfuerzos defensivos en las amenazas que realmente impactan su infraestructura productiva.
Referencias:
- FIRST.org: Common Vulnerability Scoring System version 4.0 Specification.
- NIST National Vulnerability Database (NVD) CVSS v4.0 Integration Guidelines.
- Guía Técnica: Auditoría de Vulnerabilidades: IA vs Pentesting Humano.


