Perspectivas e Investigación de Ciberseguridad

Informes de amenazas, artículos de investigación, seminarios web y documentos técnicos del equipo de seguridad de Mercurius: manténgase un paso adelante del adversario.

Diagrama de una vulnerabilidad de seguridad catalogada a la que se ha asignado un identificador CVE

¿Qué es una CVE? Vulnerabilidades y Exposiciones Comunes

El sistema CVE existe para resolver un problema de coordinación que antes hacía que la gestión de vulnerabilidades fuera casi imposible. Antes de este, dos fabricantes podían describir el mismo fallo con palabras completamente diferentes, por lo que un defensor no tenía una forma fiable de saber si dos avisos se referían a una vulnerabilidad o a dos. Un CVE soluciona esto dando a cada vulnerabilidad conocida un nombre único e inequívoco que todos utilizan, desde los investigadores hasta los fabricantes y las herramientas que escanean su red. Esta guía explica cómo funciona el sistema, cómo avanza un CVE a través de su ciclo de vida, en qué se diferencia de las puntuaciones y catálogos con los que suele confundirse y cómo utilizar realmente los CVE en un programa de seguridad.

Cómo funciona el sistema CVE

Un identificador CVE es asignado por un Autoridad de asignación de CVE (CNA), una organización autorizada por el Programa CVE para asignar identificadores dentro de su ámbito. Muchos grandes proveedores de tecnología son CNA para sus propios productos, lo que les permite asignar un CVE en el momento en que confirman una vulnerabilidad. MITRE opera el programa y actúa como coordinador de nivel superior, mientras que CISA lo patrocina. Esta estructura federada es lo que permite que el sistema se adapte a decenas de miles de nuevos CVE cada año.

Vale la pena ser preciso sobre lo que es y no es un CVE. Un CVE es un identificador y una descripción breve. No es una puntuación de gravedad, ni una base de datos con detalles de exploits, ni una solución. Esas funciones pertenecen a otros sistemas que se basan en el CVE, descritos a continuación.

La anatomía de un identificador CVE

El formato es deliberadamente simple para que un humano o una máquina puedan analizarlo al instante:

Anatomía de un identificador CVE
Parte Significado
CVE El prefijo fijo que identifica la norma
YYYY El año en que se reservó o asignó el ID
NNNNN Un número de secuencia único, de longitud variable

Un identificador como CVE-2021-44228 apunta exactamente a una vulnerabilidad, y cualquier persona en el mundo puede buscarlo y saber con precisión a qué fallo se refiere. Esa universalidad es todo el valor del sistema.

El ciclo de vida de las CVE

Un registro CVE pasa por estados definidos, y conocerlos ayuda a un equipo a interpretar lo que un identificador determinado les dice realmente en un momento dado.

Primero, un ID puede Reservado por una CNA, lo que significa que el número está asignado pero los detalles aún no son públicos, a menudo durante una divulgación coordinada mientras se prepara una solución. A continuación, el CVE es publicado, lo que significa que la descripción y las referencias se vuelven públicas. Finalmente, el registro es enriquecido en la Base de Datos Nacional de Vulnerabilidades, donde los analistas agregan puntuación de gravedad y metadatos adicionales. Por lo tanto, un CVE recién publicado puede existir durante poco tiempo antes de que se le adjunte un análisis de gravedad completo, un matiz que importa cuando estás triando algo totalmente nuevo.

La Base de Datos Nacional de Vulnerabilidades y el enriquecimiento

El Base de Datos Nacional de Vulnerabilidades, operado por el NIST, se basa en la lista CVE y es donde la mayoría de los defensores realmente consumen los datos de CVE. La NVD toma cada CVE publicado y añade análisis, lo más importante una puntuación de gravedad CVSS, referencias e información de productos expresada en un formato estructurado que los escáneres pueden cotejar con sus activos. En la práctica, cuando un escáner de vulnerabilidades le indica que un servidor está afectado por una vulnerabilidad específica, está cotejando su software con registros CVE enriquecidos de la NVD. Cualquier retraso o acumulación en dicho enriquecimiento puede dejar los CVE recién publicados sin una puntuación durante un periodo, lo cual es otra razón por la cual los equipos maduros no dependen de una única señal.

CVE, CVSS, CWE, EPSS y KEV: cómo se relacionan

Esta familia de siglas es la fuente más común de confusión, y entender cómo se relacionan es lo que separa un conocimiento superficial de la verdadera fluidez. Cada una responde a una pregunta diferente:

Estándares: pregunta y mantenedor (responsivo)
Estándar Pregunta que responde Mantenido por
CVE ¿Cuál es la vulnerabilidad específica? MITRE / CNA
CWE ¿De qué tipo de debilidad se trata? MITRE
CVSS ¿Qué tan grave es, en abstracto? PRIMERO, registrado en la NVD
EPSS ¿Qué tan probable es que sea explotado pronto? PRIMERO
CISA KEV ¿Se está explotando activamente en este momento? CISA

Un CVE es una instancia específica de un tipo de debilidad CWE, calificada por su gravedad mediante CVSS, con una probabilidad de explotación en el mundo real proveniente de EPSS, y marcada por el catálogo KEV de CISA si los atacantes la están usando ahora. Un equipo que comprende esta pila prioriza mucho mejor que uno que reacciona únicamente a las puntuaciones de CVSS.

El catálogo KEV de CISA: priorizando lo que importa

De todas las señales anteriores, el catálogo de Vulnerabilidades Conocidas Explotas de CISA merece especial atención, porque responde a la pregunta que más importa operativamente: cuáles de los miles de CVE abiertos están explotando realmente los atacantes hoy en día. Que una vulnerabilidad esté en el catálogo KEV es una fuerte señal para parchearla con urgencia, independientemente de su puntuación CVSS, porque traslada el fallo del terreno teórico al abuso activo confirmado. Muchas organizaciones basan ahora sus prioridades de parcheo primero en KEV, luego en EPSS y CVSS, precisamente porque centra la capacidad limitada de remediación en las amenazas reales.

Cómo utilizar las CVE en la gestión de vulnerabilidades

Para un equipo de seguridad, las CVE son el tejido conectivo de todo el programa de gestión de vulnerabilidades. El flujo de trabajo práctico es el siguiente:

  1. Identificar qué CVEs afectan a su entorno, cruzando un inventario de activos preciso con los resultados de un escáner extraídos de la NVD.
  2. Priorizar utilizando varias señales en lugar de una sola. Empieza por consultar el catálogo KEV de la CISA para detectar cualquier vulnerabilidad que se esté explotando activamente y, a continuación, compara la probabilidad del EPSS y la gravedad del CVSS con el valor empresarial del activo afectado.
  3. Remediar mediante la aplicación de un parche, la reconfiguración o la implementación de un control compensatorio, y luego confirme que la solución funcionó.
  4. Pista tu exposición a lo largo del tiempo, midiendo la rapidez con la que cierras las CVE de mayor riesgo en lugar de intentar cerrar todas.

El signo de la madurez no es un recuento de CVE de cero, lo cual es inalcanzable, sino un tiempo demostrablemente corto para remediar las CVE que conllevan un riesgo real.

Los límites del sistema CVE

Una comprensión completa incluye lo que el sistema CVE no cubre. No todas las vulnerabilidades reciben un CVE. Los defectos en software personalizado y propio, muchos problemas encontrados durante una prueba de penetración privada y los exploits de día cero no divulgados pueden no tener ningún CVE, porque nadie ha solicitado ni publicado uno. El sistema también depende de una enriquecida puntual, y los periodos de retraso pueden demorar la puntuación. Nada de esto disminuye el valor de los CVE. Simplemente significa que una lista de CVE es un mapa de vulnerabilidades conocidas públicamente, no un inventario completo de su riesgo, y que probar sus propios sistemas sigue siendo esencial.

Conceptos erróneos comunes

“CVE y CVSS son lo mismo.” No lo son. Un CVE es la identidad de una vulnerabilidad. CVSS es su puntuación de gravedad. Uno te dice qué fallo es, el otro te dice qué tan grave es.

“Si tiene una puntuación CVSS baja, puedo ignorarla.” No si está en el catálogo KEV de CISA. La explotación activa supera a una puntuación de gravedad modesta para la priorización.

“Cada vulnerabilidad tiene un CVE.” No. Las fallas de software personalizado, muchos hallazgos de pruebas de penetración y las vulnerabilidades de día cero no divulgadas a menudo no tienen un CVE. Una lista de CVE no ofrece una imagen completa de su riesgo.

¡Ve tu red como lo haría un atacante, antes de que lo haga uno!

Mercurius realiza Red Team dirigidos por humanos, pruebas de penetración y evaluaciones en la nube que no solo enumeran vulnerabilidades, sino que demuestran la ruta exacta que un adversario tomaría para llegar a sus bienes más preciados y cómo cerrarla.

Ruta de ataque → Joyas de la corona EQUIPO ROJO
Reconocimiento externo TA0043 · activo expuesto Acceso Inicial TA0001 · web exploit Priv. Escalation TA0004 · misconfig Movimiento lateral TA0008 · reutilización de credenciales Joyas de la Corona
5 pasos · 0 alertas activadas ● objetivo alcanzado

Aprende sobre el servicio de pentest y seguridad ofensiva de Mercurius

Preguntas frecuentes

¿Qué significa CVE? CVE significa Vulnerabilidades y Exposiciones Comunes. Es un sistema público de identificadores únicos para vulnerabilidades de seguridad conocidas, mantenido por MITRE y patrocinado por la agencia estadounidense CISA.

¿Cuál es la diferencia entre CVE y CVSS? Un CVE es el identificador único de una vulnerabilidad específica, respondiendo a qué fallo es. El CVSS es el sistema de puntuación que califica la gravedad de esa vulnerabilidad de 0,0 a 10,0, respondiendo a cuán grave es. Cada CVE suele tener una puntuación CVSS asociada en la NVD.

¿Quién asigna los números CVE? Los identificadores CVE son asignados por las Autoridades de Numeración CVE (CNA), organizaciones autorizadas por el Programa CVE. Muchos proveedores de tecnología actúan como CNA para sus propios productos, mientras MITRE opera y coordina el sistema general.

¿Tiene cada vulnerabilidad un CVE? No. Solo las vulnerabilidades de conocimiento público que han sido reportadas y aceptadas reciben un CVE. Los fallos en software personalizado, muchos problemas encontrados en una prueba de penetración privada y los días cero no divulgados pueden no tener ningún CVE.

¿Cómo debo priorizar las CVE? Comience con el catálogo de Vulnerabilidades Explotadas Conocidas de CISA, que señala las CVE bajo ataque activo, luego sopese la probabilidad de explotación del EPSS y la gravedad del CVSS frente al valor del activo afectado. Priorizar por explotación activa y impacto en el negocio supera a reaccionar únicamente a las puntuaciones de gravedad.

¿Disfrutaste el contenido? ¡Compártelo con tu red!

Categorías

Últimos contenidos