Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 431

EPSS (Exploit Prediction Scoring System)

Vérifié parCybersecurity entrepreneur & security researcher

Qu'est-ce que EPSS (Exploit Prediction Scoring System) ?

EPSS (Exploit Prediction Scoring System)Modèle basé sur les données, maintenu par le FIRST, estimant la probabilité qu'une CVE soit exploitée dans la nature au cours des 30 prochains jours.


EPSS combine apprentissage automatique et signaux réels — exploits publiés, télémétrie de threat intelligence, avis éditeurs, discussions sur les réseaux sociaux — pour produire deux valeurs par CVE : une probabilité (0–1) et un rang en percentile. Il complète CVSS en répondant non pas à la gravité théorique d'une faille, mais à sa probabilité d'être réellement exploitée à court terme. Les programmes de gestion des vulnérabilités utilisent EPSS pour trier d'énormes backlogs : une CVE critique au CVSS mais à EPSS très faible peut attendre, tandis qu'une CVE moyenne avec EPSS élevé et inscrite à la KEV passe en tête. Les scores sont rafraîchis quotidiennement.

Le modèle est encadré par le FIRST EPSS Special Interest Group et a été réentraîné à plusieurs reprises : la v1 (2019) reposait sur une régression logistique portant sur une poignée de caractéristiques ; la v2 (février 2022) et la v3 (mars 2023) sont passées à un modèle de gradient boosting (XGBoost) comptant plus d'un millier de caractéristiques ; et la v4, publiée le 17 mars 2025, a ajouté de la télémétrie sur les logiciels malveillants et la détection sur les terminaux, et suit désormais l'exploitation de plus de 10 000 CVE chaque mois. Le FIRST publie des scores quotidiens sous forme de fichier CSV gratuit et d'API JSON. Un point de conception essentiel est qu'EPSS constitue une prévision de l'activité à court terme, et non une mesure de l'impact — mieux vaut donc l'associer au contexte des actifs, à CVSS et au catalogue KEV de la CISA plutôt que de l'utiliser seul. Comme les scores évoluent au fil de l'arrivée de nouveaux renseignements, une CVE à EPSS 0,02 aujourd'hui peut grimper au-delà de 0,9 en quelques jours après la publication d'une preuve de concept, raison pour laquelle les équipes rechargent le flux chaque jour plutôt que d'en figer un instantané.

flowchart LR
  A[Nouvelle CVE publiée] --> B[Exécution quotidienne du modèle EPSS]
  C[Exploit DB / code PoC] --> B
  D[Télémétrie IDS / honeypot] --> B
  E[Signaux malware et EDR] --> B
  B --> F[Probabilité 0-1]
  B --> G[Rang en percentile]
  F --> H{EPSS élevé et inscrite à la KEV ?}
  G --> H
  H -- Oui --> I[Corriger maintenant / passer en tête]
  H -- Non --> J[Reporter, revérifier chaque jour]

Exemples

  1. 01

    CVE avec EPSS 0,97 et percentile 99 — quasi certainement exploitée.

  2. 02

    Faille CVSS 9,8 avec EPSS 0,001 — grave mais peu susceptible d'être attaquée à court terme.

Questions fréquentes

Qu'est-ce que EPSS (Exploit Prediction Scoring System) ?

Modèle basé sur les données, maintenu par le FIRST, estimant la probabilité qu'une CVE soit exploitée dans la nature au cours des 30 prochains jours. Cette notion relève de la catégorie Vulnérabilités en cybersécurité.

Que signifie EPSS (Exploit Prediction Scoring System) ?

Modèle basé sur les données, maintenu par le FIRST, estimant la probabilité qu'une CVE soit exploitée dans la nature au cours des 30 prochains jours.

Comment se défendre contre EPSS (Exploit Prediction Scoring System) ?

Les défenses contre EPSS (Exploit Prediction Scoring System) combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.

Quels sont les autres noms de EPSS (Exploit Prediction Scoring System) ?

Noms alternatifs courants : Score EPSS.

Termes liés

Voir aussi