Guide de Calcul du Score CVSS v4.0: Évaluation des Failles
Apprenez à calculer et évaluer la sévérité des vulnérabilités avec le standard CVSS v4.0 en 2026: métriques de base, impact environnemental et vecteurs.

Le standard Common Vulnerability Scoring System version 4.0 (CVSS v4.0) constitue en 2026 la référence internationale incontournable pour qualifier et prioriser les vulnérabilités logicielles. Publié par le consortium FIRST, il corrige les biais de CVSS v3.1, qui attribuait trop fréquemment des scores critiques maximaux à des failles purement théoriques.
Pour les équipes de sécurité et les analystes SOC, savoir construire et interpréter les vecteurs CVSS v4.0 est indispensable pour planifier l'application des correctifs.
Les Quatre Groupes de Métriques CVSS v4.0
- CVSS-B (Métriques de Base) : Propriétés intrinsèques de la faille (Vecteur d'attaque AV, Complexité AC, Prérequis AT, Privilèges PR, Interaction UI et impacts séparés VC/VI/VA et SC/SI/SA).
- CVSS-BT (Base + Threat) : Intègre la maturité réelle de l'exploit dans la nature (Attacked, PoC, Unreported).
- CVSS-BE (Base + Environmental) : Ajuste le score selon les défenses locales de l'entreprise.
- CVSS-BTE (Base + Threat + Environmental) : L'évaluation exhaustive pour la priorisation en production.
Pour calculer et simuler précisément le score d'une vulnérabilité selon le standard officiel, utilisez notre Calculateur de Sévérité CVSS v4.0 et v3.1.
Tableau Comparatif : CVSS v3.1 vs CVSS v4.0
| Critère | CVSS v3.1 | CVSS v4.0 (2026) |
|---|---|---|
| Portée (Scope) | Binaire (Unchanged/Changed) source d'erreurs |
Remplacée par l'impact subséquent (SC/SI/SA) |
| Prérequis d'Attaque | Inclus dans la complexité (AC) |
Métrique dédiée AT (None/Present) |
| Métriques de Menace | Nommées Temporelles | Maturité simplifiée de l'exploit (E:U/P/A) |
| Systèmes Industriels (OT) | Non adaptés aux risques physiques | Métriques de sécurité physique (MSI/MSA) |
| Calcul du Score | Formules linéaires | Macro-vecteurs et interpolation non linéaire |
| Pertinence du Triage | Trop de fausses alertes critiques | Distribution réaliste des niveaux de risque |
Modélisation Mathématique par Macro-Vecteurs
Le calcul repose sur la projection du vecteur dans 7 macro-vecteurs ($\mathbf{M}_1$ à $\mathbf{M}_7$) :
$$\mathcal{S}(\mathbf{V}) = \mathcal{S}(\mathbf{M}{ ext{base}}) - \sum{i=1}^{7} w_i \cdot \left( ext{Niveau}(\mathbf{M}i) - ext{Niveau}(\mathbf{M}{ ext{base}, i})
ight)$$
Script Python d'Analyse de Vecteurs CVSS v4.0
import re
class CVSSv4Parser:
VECTOR_REGEX = r"^CVSS:4\.0/AV:[NALP]/AC:[LH]/AT:[NP]/PR:[NLH]/UI:[NPA]/VC:[NLH]/VI:[NLH]/VA:[NLH]/SC:[NLH]/SI:[NLH]/SA:[NLH]"
@classmethod
def validate_and_parse(cls, vector_string: str) -> dict:
if not re.match(cls.VECTOR_REGEX, vector_string):
return {"valid": False, "error": "Vecteur CVSS v4.0 invalide"}
components = vector_string.split("/")
metrics = {c.split(":")[0]: c.split(":")[1] for c in components[1:]}
is_critical = (metrics.get("AV") == "N" and
metrics.get("PR") == "N" and
metrics.get("UI") == "N" and
metrics.get("VC") == "H")
return {
"valid": True,
"version": "4.0",
"metrics": metrics,
"requires_immediate_patch": is_critical,
"vector_string": vector_string
}
Bonnes Pratiques de Remédiation
- Suivi des Menaces Actives : Croiser les scores avec les Vulnérabilités Actives CISA KEV.
- Cloisonnement des Systèmes : Isoler les serveurs selon le Durcissement Docker et Kubernetes.
- Sécurisation de l'IA : Protéger les pipelines selon l'OWASP GenAI Top 10.
- Analyse de la Mémoire : Auditer les serveurs selon l'Analyse Forensique de Mémoire RAM.
Synthèse
CVSS v4.0 apporte la rigueur nécessaire pour évaluer les cybermenaces sans encombrer les équipes de faux positifs. Son adoption rationalise le déploiement des correctifs de sécurité.
Sources :
- Spécification Officielle FIRST CVSS v4.0.
- Documentation NIST NVD.
- Guide TecnoCrypter : Audit de Vulnérabilités : IA vs Pentesting Humain.


