Vulnerabilidad explotada conocida (KEV)
¿Qué es Vulnerabilidad explotada conocida (KEV)?
Vulnerabilidad explotada conocida (KEV)CVE que CISA (EE. UU.) confirma como activamente explotada y añade a su catálogo público KEV, imponiendo plazos de remediación a las agencias federales.
El catálogo KEV de CISA enumera CVEs con evidencia fiable de explotación en el mundo real contra objetivos reales. Fue creado por la Binding Operational Directive 22-01, emitida el 3 de noviembre de 2021, que obliga a las agencias civiles del poder ejecutivo federal de EE. UU. a remediar las entradas listadas antes de una fecha límite publicada —normalmente dos semanas para las nuevas inclusiones, y menos para las de máxima urgencia.
Para ser añadida, una entrada debe tener un ID de CVE, evidencia fiable de explotación activa y una guía de remediación clara (por lo general, un parche del proveedor). Entradas emblemáticas incluyen CVE-2021-44228 (Log4Shell), añadida pocos días después de su divulgación en diciembre de 2021, y CVE-2017-0144 (EternalBlue), cuyo abuso continuo por gusanos tipo WannaCry y NotPetya la mantiene operativamente relevante años después.
Aunque el catálogo está impulsado por el gobierno estadounidense, organizaciones privadas de todo el mundo lo usan como una señal fuerte de priorización: la inclusión en KEV es uno de los mejores indicadores de que una vulnerabilidad merece parche urgente, pues significa que alguien ya está siendo atacado con ella. Como CVSS solo puntúa la severidad y no la explotación real, los programas basados en riesgo combinan la pertenencia a KEV con CVSS y EPSS (probabilidad de explotación) para decidir qué parchear primero.
flowchart TD
A[Nuevo CVE divulgado] --> B{¿Explotación activa observada?}
B -- No --> C[Seguir via CVSS / EPSS]
B -- Sí --> D[CISA añade al catálogo KEV]
D --> E[Fecha límite BOD 22-01 fijada]
E --> F[Agencias federales deben remediar]
D --> G[Orgs privadas priorizan parche urgente]
C --> H[Backlog basado en riesgo]
F --> H
G --> H● Ejemplos
- 01
CVE-2021-44228 (Log4Shell), añadida a KEV poco después de su divulgación.
- 02
CVE-2017-0144 (EternalBlue), listada durante años por su uso continuo en ransomware.
● Preguntas frecuentes
¿Qué es Vulnerabilidad explotada conocida (KEV)?
CVE que CISA (EE. UU.) confirma como activamente explotada y añade a su catálogo público KEV, imponiendo plazos de remediación a las agencias federales. Pertenece a la categoría de Vulnerabilidades en ciberseguridad.
¿Qué significa Vulnerabilidad explotada conocida (KEV)?
CVE que CISA (EE. UU.) confirma como activamente explotada y añade a su catálogo público KEV, imponiendo plazos de remediación a las agencias federales.
¿Cómo defenderse de Vulnerabilidad explotada conocida (KEV)?
Las defensas contra Vulnerabilidad explotada conocida (KEV) combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Vulnerabilidad explotada conocida (KEV)?
Nombres alternativos comunes: CISA KEV, Entrada del catálogo KEV.