EPSS (Exploit Prediction Scoring System)
¿Qué es EPSS (Exploit Prediction Scoring System)?
EPSS (Exploit Prediction Scoring System)Modelo basado en datos, mantenido por FIRST, que estima la probabilidad de que un CVE sea explotado en la naturaleza en los próximos 30 días.
EPSS combina aprendizaje automático con señales del mundo real —exploits publicados, telemetría de inteligencia de amenazas, avisos de fabricantes, conversación en redes sociales— para generar dos cifras por CVE: una probabilidad (0–1) y un percentil. Complementa a CVSS al responder no a qué tan grave podría ser un fallo en teoría, sino a qué tan probable es que sea explotado pronto. Los programas de gestión de vulnerabilidades usan EPSS para priorizar grandes acumulados: una CVE crítica con EPSS muy bajo puede esperar, mientras una media con EPSS alto y figurando en KEV suele adelantar la cola. Las puntuaciones se actualizan a diario.
El modelo está gobernado por el FIRST EPSS Special Interest Group y se ha reentrenado en varias ocasiones: la v1 (2019) usaba una regresión logística sobre un puñado de características; la v2 (febrero de 2022) y la v3 (marzo de 2023) pasaron a un modelo de gradient boosting (XGBoost) con más de mil características; y la v4, publicada el 17 de marzo de 2025, incorporó telemetría de malware y de detección en endpoints, y hoy hace seguimiento de la explotación de más de 10 000 CVE cada mes. FIRST publica las puntuaciones diarias como una descarga CSV gratuita y una API JSON. Un punto clave de su diseño es que EPSS es un pronóstico de la actividad a corto plazo, no una medida del impacto, por lo que conviene combinarlo con el contexto de los activos, CVSS y el catálogo KEV de CISA en lugar de usarlo de forma aislada. Como las puntuaciones cambian a medida que llega nueva inteligencia, una CVE que hoy está en EPSS 0,02 puede dispararse por encima de 0,9 a los pocos días de que aparezca una prueba de concepto pública, y por eso los equipos vuelven a descargar el feed a diario en lugar de quedarse con una instantánea.
flowchart LR
A[Nueva CVE publicada] --> B[Ejecución diaria del modelo EPSS]
C[Exploit DB / código PoC] --> B
D[Telemetría de IDS / honeypot] --> B
E[Señales de malware y EDR] --> B
B --> F[Probabilidad 0-1]
B --> G[Rango percentil]
F --> H{¿EPSS alto y en KEV?}
G --> H
H -- Sí --> I[Parchear ya / adelantar la cola]
H -- No --> J[Aplazar, revisar a diario]● Ejemplos
- 01
CVE con probabilidad EPSS 0,97 y percentil 99: casi seguro que se está explotando.
- 02
Fallo con CVSS 9,8 y EPSS 0,001: grave pero poco probable que se ataque de inmediato.
● Preguntas frecuentes
¿Qué es EPSS (Exploit Prediction Scoring System)?
Modelo basado en datos, mantenido por FIRST, que estima la probabilidad de que un CVE sea explotado en la naturaleza en los próximos 30 días. Pertenece a la categoría de Vulnerabilidades en ciberseguridad.
¿Qué significa EPSS (Exploit Prediction Scoring System)?
Modelo basado en datos, mantenido por FIRST, que estima la probabilidad de que un CVE sea explotado en la naturaleza en los próximos 30 días.
¿Cómo defenderse de EPSS (Exploit Prediction Scoring System)?
Las defensas contra EPSS (Exploit Prediction Scoring System) combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para EPSS (Exploit Prediction Scoring System)?
Nombres alternativos comunes: Puntuación EPSS.