Guia de Pontuação CVSS v4.0: Avaliação de Vulnerabilidades
Aprenda a calcular e avaliar a severidade de vulnerabilidades com o padrão CVSS v4.0 em 2026: métricas base, impacto ambiental e vetores.

O padrão Common Vulnerability Scoring System versão 4.0 (CVSS v4.0) estabeleceu-se em 2026 como a metodologia global definitiva para qualificar e priorizar vulnerabilidades de software. Publicado pelo FIRST, o novo padrão corrige distorções do CVSS v3.1, que superestimava rotineiramente falhas puramente teóricas.
Para equipes de SOC e engenheiros de segurança, dominar a interpretação dos vetores CVSS v4.0 é fundamental para direcionar esforços de correção com máxima eficácia.
As Quatro Classificações Métricas do CVSS v4.0
- CVSS-B (Métricas Base): Avalia as qualidades intrínsecas da falha (Vetor de Ataque AV, Complexidade AC, Requisitos de Ataque AT, Privilégios PR, Interação do Usuário UI e impactos divididos em VC/VI/VA e SC/SI/SA).
- CVSS-BT (Base + Threat): Pondera a atividade real de exploits no mercado (Attacked, PoC, Unreported).
- CVSS-BE (Base + Environmental): Ajusta o impacto às defesas específicas da organização.
- CVSS-BTE (Base + Threat + Environmental): A pontuação mais completa para gestão de riscos corporativos.
Para calcular e simular a pontuação de falhas com base nas diretrizes oficiais, utilize nossa Calculadora de Severidade CVSS v4.0 e v3.1.
Tabela Comparativa: CVSS v3.1 vs CVSS v4.0
| Dimensão Técnica | CVSS v3.1 | CVSS v4.0 (2026) |
|---|---|---|
| Métrica de Escopo (Scope) | Binária (Unchanged/Changed) imprecisa |
Substituída por impacto subsequente (SC/SI/SA) |
| Requisitos de Ataque | Misturados na Complexidade (AC) |
Métrica própria AT (None/Present) |
| Métricas de Ameaça | Chamadas Temporais | Maturidade de Exploit simplificada (E:U/P/A) |
| Sistemas Industriais (OT) | Sem suporte a riscos físicos | Métricas de Segurança Física (MSI/MSA) |
| Cálculo Matemático | Fórmulas lineares com distorções | Macro-vetores e interpolação não linear |
| Triagem de Alertas | Excesso de falsos alertas "Críticos" | Distribuição balanceada e precisa de riscos |
Formulação de Macro-Vetores
O cálculo do CVSS v4.0 projeta o vetor em 7 macro-vetores ($\mathbf{M}_1$ a $\mathbf{M}_7$) :
$$\mathcal{S}(\mathbf{V}) = \mathcal{S}(\mathbf{M}{ ext{base}}) - \sum{i=1}^{7} w_i \cdot \left( ext{Nível}(\mathbf{M}i) - ext{Nível}(\mathbf{M}{ ext{base}, i})
ight)$$
Script Python de Validação de Vetores CVSS v4.0
import re
class CVSSv4Parser:
VECTOR_REGEX = r"^CVSS:4\.0/AV:[NALP]/AC:[LH]/AT:[NP]/PR:[NLH]/UI:[NPA]/VC:[NLH]/VI:[NLH]/VA:[NLH]/SC:[NLH]/SI:[NLH]/SA:[NLH]"
@classmethod
def validate_and_parse(cls, vector_string: str) -> dict:
if not re.match(cls.VECTOR_REGEX, vector_string):
return {"valid": False, "error": "Vetor CVSS v4.0 invalido"}
components = vector_string.split("/")
metrics = {c.split(":")[0]: c.split(":")[1] for c in components[1:]}
is_critical = (metrics.get("AV") == "N" and
metrics.get("PR") == "N" and
metrics.get("UI") == "N" and
metrics.get("VC") == "H")
return {
"valid": True,
"version": "4.0",
"metrics": metrics,
"requires_immediate_patch": is_critical,
"vector_string": vector_string
}
Diretrizes de Gestão de Vulnerabilidades
- Monitoramento CISA KEV: Cruzar vulnerabilidades com o Catálogo CISA KEV de Falhas Ativas.
- Isolamento de Contêineres: Isolar serviços conforme Hardening de Docker e Kubernetes.
- Segurança em Modelos de IA: Proteger fluxos de acordo com o OWASP GenAI Top 10.
- Análise de Memória: Realizar auditorias conforme Análise Forense de Memória RAM.
Resumo
O padrão CVSS v4.0 oferece o equilíbrio necessário para priorizar ameaças reais com precisão técnica. A adoção desse framework melhora a resposta a incidentes e otimiza recursos corporativos.
Referências:
- Especificação Oficial FIRST CVSS v4.0.
- Diretrizes do NIST National Vulnerability Database.
- Análise TecnoCrypter: Auditoria de Vulnerabilidades: IA vs Pentesting Humano.


