{"id":3666,"date":"2026-08-17T11:27:39","date_gmt":"2026-08-17T11:27:39","guid":{"rendered":"https:\/\/mscyber.tech\/?p=3666"},"modified":"2026-08-17T11:28:46","modified_gmt":"2026-08-17T11:28:46","slug":"que-es-una-cve","status":"publish","type":"post","link":"https:\/\/mscyber.tech\/es\/que-es-una-cve\/","title":{"rendered":"\u00bfQu\u00e9 es una CVE? Vulnerabilidades y Exposiciones Comunes"},"content":{"rendered":"<div data-elementor-type=\"wp-post\" data-elementor-id=\"3666\" class=\"elementor elementor-3666\" data-elementor-settings=\"{&quot;ha_cmc_init_switcher&quot;:&quot;no&quot;}\" data-elementor-post-type=\"post\">\n\t\t\t\t<div class=\"elementor-element elementor-element-7b90f3a e-flex e-con-boxed e-con e-parent\" data-id=\"7b90f3a\" data-element_type=\"container\" data-e-type=\"container\" data-settings=\"{&quot;_ha_eqh_enable&quot;:false}\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t\t\t<div class=\"elementor-element elementor-element-287547e elementor-alert-info elementor-widget elementor-widget-alert\" data-id=\"287547e\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"alert.default\">\n\t\t\t\t\t\t\t<div class=\"elementor-alert\" role=\"alert\">\n\n\t\t\t\t\t\t<span class=\"elementor-alert-title\">Definici\u00f3n: <\/span>\n\t\t\t\n\t\t\t\t\t\t<span class=\"elementor-alert-description\">Una CVE (Common Vulnerabilities and Exposures o Vulnerabilidades y Exposiciones Comunes) es un identificador p\u00fablico y estandarizado asignado a una vulnerabilidad de seguridad conocida espec\u00edfica. Cada registro de CVE tiene un ID \u00fanico en el formato CVE-AAAA-NNNNN, una descripci\u00f3n y referencias. El sistema es mantenido por MITRE, patrocinado por la agencia estadounidense CISA y proporciona a toda la industria un nombre compartido para el mismo fallo.<\/span>\n\t\t\t\n\t\t\t\n\t\t<\/div>\n\t\t\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-2603d8a elementor-widget elementor-widget-text-editor\" data-id=\"2603d8a\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t\t\t\t\t\t<p class=\"FirstParagraph\"><span lang=\"EN-US\">El sistema CVE existe para resolver un problema de coordinaci\u00f3n que antes hac\u00eda que la gesti\u00f3n de vulnerabilidades fuera casi imposible. Antes de este, dos fabricantes pod\u00edan describir el mismo fallo con palabras completamente diferentes, por lo que un defensor no ten\u00eda una forma fiable de saber si dos avisos se refer\u00edan a una vulnerabilidad o a dos. Un CVE soluciona esto dando a cada vulnerabilidad conocida un nombre \u00fanico e inequ\u00edvoco que todos utilizan, desde los investigadores hasta los fabricantes y las herramientas que escanean su red. Esta gu\u00eda explica c\u00f3mo funciona el sistema, c\u00f3mo avanza un CVE a trav\u00e9s de su ciclo de vida, en qu\u00e9 se diferencia de las puntuaciones y cat\u00e1logos con los que suele confundirse y c\u00f3mo utilizar realmente los CVE en un programa de seguridad.<\/span><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-5ea9594 elementor-widget elementor-widget-heading\" data-id=\"5ea9594\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">C\u00f3mo funciona el sistema CVE<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-1cad4e7 elementor-widget elementor-widget-text-editor\" data-id=\"1cad4e7\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t\t\t\t\t\t<p>Un identificador CVE es asignado por un <strong>Autoridad de asignaci\u00f3n de CVE (CNA)<\/strong>, una organizaci\u00f3n autorizada por el Programa CVE para asignar identificadores dentro de su \u00e1mbito. Muchos grandes proveedores de tecnolog\u00eda son CNA para sus propios productos, lo que les permite asignar un CVE en el momento en que confirman una vulnerabilidad. MITRE opera el programa y act\u00faa como coordinador de nivel superior, mientras que CISA lo patrocina. Esta estructura federada es lo que permite que el sistema se adapte a decenas de miles de nuevos CVE cada a\u00f1o.<\/p><p>Vale la pena ser preciso sobre lo que es y no es un CVE. Un CVE es un identificador y una descripci\u00f3n breve. No es una puntuaci\u00f3n de gravedad, ni una base de datos con detalles de exploits, ni una soluci\u00f3n. Esas funciones pertenecen a otros sistemas que se basan en el CVE, descritos a continuaci\u00f3n.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-8ef5d0b elementor-widget elementor-widget-heading\" data-id=\"8ef5d0b\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">La anatom\u00eda de un identificador CVE<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-276bc79 elementor-widget elementor-widget-text-editor\" data-id=\"276bc79\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t\t\t\t\t\t<p class=\"FirstParagraph\"><span lang=\"EN-US\">El formato es deliberadamente simple para que un humano o una m\u00e1quina puedan analizarlo al instante:<\/span><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-9161a53 elementor-widget elementor-widget-html\" data-id=\"9161a53\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"html.default\">\n\t\t\t\t\t<!DOCTYPE html>\r\n<html lang=\"en\">\r\n<head>\r\n<meta charset=\"UTF-8\">\r\n<meta name=\"viewport\" content=\"width=device-width, initial-scale=1.0\">\r\n<title>Anatom\u00eda de un identificador CVE<\/title>\r\n<style>\r\n  \/* Paste from .ms-table-wrap down into your CMS. The .ms- prefix keeps it isolated from blog styles. *\/\r\n  body { margin: 40px; background: #ffffff; }\r\n\r\n  .ms-table-wrap {\r\n    max-width: 620px;\r\n    font-family: -apple-system, \"Segoe UI\", Roboto, \"Helvetica Neue\", Arial, sans-serif;\r\n    color: #3f3f46;\r\n    -webkit-font-smoothing: antialiased;\r\n  }\r\n\r\n  .ms-table {\r\n    width: 100%;\r\n    border-collapse: separate;\r\n    border-spacing: 0;\r\n    border: 1px solid #e5e7eb;\r\n    border-radius: 10px;\r\n    overflow: hidden;\r\n    font-size: 15px;\r\n    line-height: 1.5;\r\n  }\r\n\r\n  \/* Header: black bar, white bold text *\/\r\n  .ms-table thead th {\r\n    background: #1c1c1e;\r\n    color: #ffffff;\r\n    font-weight: 600;\r\n    text-align: left;\r\n    padding: 15px 22px;\r\n    white-space: nowrap;\r\n  }\r\n\r\n  \/* Body cells *\/\r\n  .ms-table tbody td,\r\n  .ms-table tbody th {\r\n    padding: 15px 22px;\r\n    text-align: left;\r\n    vertical-align: top;\r\n    border-top: 1px solid #ececee;\r\n  }\r\n\r\n  \/* First column: teal, bold (row header) *\/\r\n  .ms-table tbody th {\r\n    font-weight: 700;\r\n    color: #14808f;\r\n    width: 130px;\r\n    white-space: nowrap;\r\n  }\r\n\r\n  \/* Vertical divider *\/\r\n  .ms-table tbody td { border-left: 1px solid #ececee; }\r\n  .ms-table thead th + th { border-left: 1px solid #33333a; }\r\n\r\n  \/* Zebra striping *\/\r\n  .ms-table tbody tr:nth-child(odd) th,\r\n  .ms-table tbody tr:nth-child(odd) td { background: #f5f6f7; }\r\n  .ms-table tbody tr:nth-child(even) th,\r\n  .ms-table tbody tr:nth-child(even) td { background: #ffffff; }\r\n\r\n  \/* Responsive: short two-column table, so it stays a compact grid and\r\n     simply tightens up on small screens instead of reflowing into cards. *\/\r\n  @media (max-width: 600px) {\r\n    .ms-table-wrap { max-width: 100%; }\r\n    .ms-table { font-size: 14px; }\r\n    .ms-table thead th,\r\n    .ms-table tbody td,\r\n    .ms-table tbody th { padding: 12px 16px; }\r\n    .ms-table tbody th { width: 38%; }\r\n  }\r\n<\/style>\r\n<\/head>\r\n<body>\r\n\r\n<div class=\"ms-table-wrap\">\r\n  <table class=\"ms-table\">\r\n    <thead>\r\n      <tr>\r\n        <th scope=\"col\">Parte<\/th>\r\n        <th scope=\"col\">Significado<\/th>\r\n      <\/tr>\r\n    <\/thead>\r\n    <tbody>\r\n      <tr>\r\n        <th scope=\"row\">CVE<\/th>\r\n        <td>El prefijo fijo que identifica la norma<\/td>\r\n      <\/tr>\r\n      <tr>\r\n        <th scope=\"row\">YYYY<\/th>\r\n        <td>El a\u00f1o en que se reserv\u00f3 o asign\u00f3 el ID<\/td>\r\n      <\/tr>\r\n      <tr>\r\n        <th scope=\"row\">NNNNN<\/th>\r\n        <td>Un n\u00famero de secuencia \u00fanico, de longitud variable<\/td>\r\n      <\/tr>\r\n    <\/tbody>\r\n  <\/table>\r\n<\/div>\r\n\r\n<\/body>\r\n<\/html>\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-b079613 elementor-widget elementor-widget-text-editor\" data-id=\"b079613\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t\t\t\t\t\t<p>Un identificador como CVE-2021-44228 apunta exactamente a una vulnerabilidad, y cualquier persona en el mundo puede buscarlo y saber con precisi\u00f3n a qu\u00e9 fallo se refiere. Esa universalidad es todo el valor del sistema.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-10b5b1c elementor-widget elementor-widget-heading\" data-id=\"10b5b1c\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">El ciclo de vida de las CVE<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-31abef5 elementor-widget elementor-widget-text-editor\" data-id=\"31abef5\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t\t\t\t\t\t<p>Un registro CVE pasa por estados definidos, y conocerlos ayuda a un equipo a interpretar lo que un identificador determinado les dice realmente en un momento dado.<\/p><p>Primero, un ID puede <strong>Reservado<\/strong> por una CNA, lo que significa que el n\u00famero est\u00e1 asignado pero los detalles a\u00fan no son p\u00fablicos, a menudo durante una divulgaci\u00f3n coordinada mientras se prepara una soluci\u00f3n. A continuaci\u00f3n, el CVE es <strong>publicado<\/strong>, lo que significa que la descripci\u00f3n y las referencias se vuelven p\u00fablicas. Finalmente, el registro es <strong>enriquecido<\/strong> en la Base de Datos Nacional de Vulnerabilidades, donde los analistas agregan puntuaci\u00f3n de gravedad y metadatos adicionales. Por lo tanto, un CVE reci\u00e9n publicado puede existir durante poco tiempo antes de que se le adjunte un an\u00e1lisis de gravedad completo, un matiz que importa cuando est\u00e1s triando algo totalmente nuevo.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-c907b31 elementor-widget elementor-widget-heading\" data-id=\"c907b31\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">La Base de Datos Nacional de Vulnerabilidades y el enriquecimiento<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-b3d3d92 elementor-widget elementor-widget-text-editor\" data-id=\"b3d3d92\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t\t\t\t\t\t<p class=\"FirstParagraph\"><span lang=\"EN-US\">El <b>Base de Datos Nacional de Vulnerabilidades<\/b>, operado por el NIST, se basa en la lista CVE y es donde la mayor\u00eda de los defensores realmente consumen los datos de CVE. La NVD toma cada CVE publicado y a\u00f1ade an\u00e1lisis, lo m\u00e1s importante una puntuaci\u00f3n de gravedad CVSS, referencias e informaci\u00f3n de productos expresada en un formato estructurado que los esc\u00e1neres pueden cotejar con sus activos. En la pr\u00e1ctica, cuando un esc\u00e1ner de vulnerabilidades le indica que un servidor est\u00e1 afectado por una vulnerabilidad espec\u00edfica, est\u00e1 cotejando su software con registros CVE enriquecidos de la NVD. Cualquier retraso o acumulaci\u00f3n en dicho enriquecimiento puede dejar los CVE reci\u00e9n publicados sin una puntuaci\u00f3n durante un periodo, lo cual es otra raz\u00f3n por la cual los equipos maduros no dependen de una \u00fanica se\u00f1al.<\/span><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-7946e58 elementor-widget elementor-widget-heading\" data-id=\"7946e58\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">CVE, CVSS, CWE, EPSS y KEV: c\u00f3mo se relacionan<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-9fc2583 elementor-widget elementor-widget-text-editor\" data-id=\"9fc2583\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t\t\t\t\t\t<p class=\"FirstParagraph\"><span lang=\"EN-US\">Esta familia de siglas es la fuente m\u00e1s com\u00fan de confusi\u00f3n, y entender c\u00f3mo se relacionan es lo que separa un conocimiento superficial de la verdadera fluidez. Cada una responde a una pregunta diferente:<\/span><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-29f5f40 elementor-widget elementor-widget-html\" data-id=\"29f5f40\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"html.default\">\n\t\t\t\t\t<!DOCTYPE html>\r\n<html lang=\"en\">\r\n<head>\r\n<meta charset=\"UTF-8\">\r\n<meta name=\"viewport\" content=\"width=device-width, initial-scale=1.0\">\r\n<title>Est\u00e1ndares: pregunta y mantenedor (responsivo)<\/title>\r\n<style>\r\n  \/* Paste from .ms-table-wrap down into your CMS. The .ms- prefix keeps it isolated from blog styles. *\/\r\n  body { margin: 40px; background: #ffffff; }\r\n\r\n  .ms-table-wrap {\r\n    max-width: 860px;\r\n    font-family: -apple-system, \"Segoe UI\", Roboto, \"Helvetica Neue\", Arial, sans-serif;\r\n    color: #3f3f46;\r\n    -webkit-font-smoothing: antialiased;\r\n  }\r\n\r\n  .ms-table {\r\n    width: 100%;\r\n    border-collapse: separate;\r\n    border-spacing: 0;\r\n    border: 1px solid #e5e7eb;\r\n    border-radius: 10px;\r\n    overflow: hidden;\r\n    font-size: 15px;\r\n    line-height: 1.5;\r\n  }\r\n\r\n  \/* Header: black bar, white bold text *\/\r\n  .ms-table thead th {\r\n    background: #1c1c1e;\r\n    color: #ffffff;\r\n    font-weight: 600;\r\n    text-align: left;\r\n    padding: 15px 22px;\r\n    white-space: nowrap;\r\n  }\r\n\r\n  \/* Body cells *\/\r\n  .ms-table tbody td,\r\n  .ms-table tbody th {\r\n    padding: 15px 22px;\r\n    text-align: left;\r\n    vertical-align: top;\r\n    border-top: 1px solid #ececee;\r\n  }\r\n\r\n  \/* First column: teal, bold (row header) *\/\r\n  .ms-table tbody th {\r\n    font-weight: 700;\r\n    color: #14808f;\r\n    width: 140px;\r\n    white-space: nowrap;\r\n  }\r\n\r\n  \/* Vertical dividers *\/\r\n  .ms-table tbody td { border-left: 1px solid #ececee; }\r\n  .ms-table thead th + th { border-left: 1px solid #33333a; }\r\n\r\n  \/* Zebra striping *\/\r\n  .ms-table tbody tr:nth-child(odd) th,\r\n  .ms-table tbody tr:nth-child(odd) td { background: #f5f6f7; }\r\n  .ms-table tbody tr:nth-child(even) th,\r\n  .ms-table tbody tr:nth-child(even) td { background: #ffffff; }\r\n\r\n  \/* ============================================================\r\n     RESPONSIVE: on narrow screens the table reflows into cards,\r\n     one card per row, so nothing gets cramped or cut off.\r\n     ============================================================ *\/\r\n  @media (max-width: 600px) {\r\n    .ms-table { border: 0; border-radius: 0; }\r\n\r\n    \/* Hide the header row visually, keep it for screen readers *\/\r\n    .ms-table thead {\r\n      position: absolute;\r\n      width: 1px; height: 1px;\r\n      padding: 0; margin: -1px;\r\n      overflow: hidden; clip: rect(0 0 0 0);\r\n      white-space: nowrap; border: 0;\r\n    }\r\n\r\n    \/* Each row becomes a self-contained card *\/\r\n    .ms-table tbody tr {\r\n      display: block;\r\n      border: 1px solid #e5e7eb;\r\n      border-radius: 10px;\r\n      margin-bottom: 14px;\r\n      overflow: hidden;\r\n    }\r\n\r\n    \/* All cells stack vertically, full width *\/\r\n    .ms-table tbody th,\r\n    .ms-table tbody td {\r\n      display: block;\r\n      width: auto;\r\n      border-left: 0;\r\n      border-top: 0;\r\n      white-space: normal;\r\n      padding: 12px 16px;\r\n    }\r\n\r\n    \/* First column becomes the card title *\/\r\n    .ms-table tbody tr:nth-child(odd) th,\r\n    .ms-table tbody tr:nth-child(even) th,\r\n    .ms-table tbody th {\r\n      background: #f5f6f7;\r\n      color: #14808f;\r\n      font-size: 17px;\r\n      border-bottom: 1px solid #ececee;\r\n    }\r\n\r\n    \/* Body cells are white and show their column label above the value *\/\r\n    .ms-table tbody tr:nth-child(odd) td,\r\n    .ms-table tbody tr:nth-child(even) td,\r\n    .ms-table tbody td {\r\n      background: #ffffff;\r\n      border-top: 1px solid #f1f1f2;\r\n    }\r\n    .ms-table tbody td:first-of-type { border-top: 0; }\r\n\r\n    .ms-table tbody td::before {\r\n      content: attr(data-label);\r\n      display: block;\r\n      font-size: 12px;\r\n      font-weight: 700;\r\n      text-transform: uppercase;\r\n      letter-spacing: 0.04em;\r\n      color: #8a8f98;\r\n      margin-bottom: 3px;\r\n    }\r\n  }\r\n<\/style>\r\n<\/head>\r\n<body>\r\n\r\n<div class=\"ms-table-wrap\">\r\n  <table class=\"ms-table\">\r\n    <thead>\r\n      <tr>\r\n        <th scope=\"col\">Est\u00e1ndar<\/th>\r\n        <th scope=\"col\">Pregunta que responde<\/th>\r\n        <th scope=\"col\">Mantenido por<\/th>\r\n      <\/tr>\r\n    <\/thead>\r\n    <tbody>\r\n      <tr>\r\n        <th scope=\"row\">CVE<\/th>\r\n        <td data-label=\"Question it answers\">\u00bfCu\u00e1l es la vulnerabilidad espec\u00edfica?<\/td>\r\n        <td data-label=\"Maintained by\">MITRE \/ CNA<\/td>\r\n      <\/tr>\r\n      <tr>\r\n        <th scope=\"row\">CWE<\/th>\r\n        <td data-label=\"Question it answers\">\u00bfDe qu\u00e9 tipo de debilidad se trata?<\/td>\r\n        <td data-label=\"Maintained by\">MITRE<\/td>\r\n      <\/tr>\r\n      <tr>\r\n        <th scope=\"row\">CVSS<\/th>\r\n        <td data-label=\"Question it answers\">\u00bfQu\u00e9 tan grave es, en abstracto?<\/td>\r\n        <td data-label=\"Maintained by\">PRIMERO, registrado en la NVD<\/td>\r\n      <\/tr>\r\n      <tr>\r\n        <th scope=\"row\">EPSS<\/th>\r\n        <td data-label=\"Question it answers\">\u00bfQu\u00e9 tan probable es que sea explotado pronto?<\/td>\r\n        <td data-label=\"Maintained by\">PRIMERO<\/td>\r\n      <\/tr>\r\n      <tr>\r\n        <th scope=\"row\">CISA KEV<\/th>\r\n        <td data-label=\"Question it answers\">\u00bfSe est\u00e1 explotando activamente en este momento?<\/td>\r\n        <td data-label=\"Maintained by\">CISA<\/td>\r\n      <\/tr>\r\n    <\/tbody>\r\n  <\/table>\r\n<\/div>\r\n\r\n<\/body>\r\n<\/html>\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-804cc92 elementor-widget elementor-widget-text-editor\" data-id=\"804cc92\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t\t\t\t\t\t<p>Un CVE es una instancia espec\u00edfica de un tipo de debilidad CWE, calificada por su gravedad mediante CVSS, con una probabilidad de explotaci\u00f3n en el mundo real proveniente de EPSS, y marcada por el cat\u00e1logo KEV de CISA si los atacantes la est\u00e1n usando ahora. Un equipo que comprende esta pila prioriza mucho mejor que uno que reacciona \u00fanicamente a las puntuaciones de CVSS.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-585a013 elementor-widget elementor-widget-heading\" data-id=\"585a013\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">El cat\u00e1logo KEV de CISA: priorizando lo que importa<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-529afca elementor-widget elementor-widget-text-editor\" data-id=\"529afca\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t\t\t\t\t\t<p class=\"FirstParagraph\"><span lang=\"EN-US\">De todas las se\u00f1ales anteriores, el cat\u00e1logo de Vulnerabilidades Conocidas Explotas de CISA merece especial atenci\u00f3n, porque responde a la pregunta que m\u00e1s importa operativamente: cu\u00e1les de los miles de CVE abiertos est\u00e1n explotando realmente los atacantes hoy en d\u00eda. Que una vulnerabilidad est\u00e9 en el cat\u00e1logo KEV es una fuerte se\u00f1al para parchearla con urgencia, independientemente de su puntuaci\u00f3n CVSS, porque traslada el fallo del terreno te\u00f3rico al abuso activo confirmado. Muchas organizaciones basan ahora sus prioridades de parcheo primero en KEV, luego en EPSS y CVSS, precisamente porque centra la capacidad limitada de remediaci\u00f3n en las amenazas reales.<\/span><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-8f60d4b elementor-widget elementor-widget-heading\" data-id=\"8f60d4b\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">C\u00f3mo utilizar las CVE en la gesti\u00f3n de vulnerabilidades<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-170b843 elementor-widget elementor-widget-text-editor\" data-id=\"170b843\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t\t\t\t\t\t<p>Para un equipo de seguridad, las CVE son el tejido conectivo de todo el programa de gesti\u00f3n de vulnerabilidades. El flujo de trabajo pr\u00e1ctico es el siguiente:<\/p><ol><li><strong>Identificar<\/strong> qu\u00e9 CVEs afectan a su entorno, cruzando un inventario de activos preciso con los resultados de un esc\u00e1ner extra\u00eddos de la NVD.<\/li><li><strong>Priorizar<\/strong> utilizando varias se\u00f1ales en lugar de una sola. Empieza por consultar el cat\u00e1logo KEV de la CISA para detectar cualquier vulnerabilidad que se est\u00e9 explotando activamente y, a continuaci\u00f3n, compara la probabilidad del EPSS y la gravedad del CVSS con el valor empresarial del activo afectado.<\/li><li><strong>Remediar<\/strong> mediante la aplicaci\u00f3n de un parche, la reconfiguraci\u00f3n o la implementaci\u00f3n de un control compensatorio, y luego confirme que la soluci\u00f3n funcion\u00f3.<\/li><li><strong>Pista<\/strong> tu exposici\u00f3n a lo largo del tiempo, midiendo la rapidez con la que cierras las CVE de mayor riesgo en lugar de intentar cerrar todas.<\/li><\/ol><p>El signo de la madurez no es un recuento de CVE de cero, lo cual es inalcanzable, sino un tiempo demostrablemente corto para remediar las CVE que conllevan un riesgo real.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-aa1bd7f elementor-widget elementor-widget-heading\" data-id=\"aa1bd7f\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">Los l\u00edmites del sistema CVE<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-43dd5a3 elementor-widget elementor-widget-text-editor\" data-id=\"43dd5a3\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t\t\t\t\t\t<p class=\"FirstParagraph\"><span lang=\"EN-US\">Una comprensi\u00f3n completa incluye lo que el sistema CVE no cubre. No todas las vulnerabilidades reciben un CVE. Los defectos en software personalizado y propio, muchos problemas encontrados durante una prueba de penetraci\u00f3n privada y los exploits de d\u00eda cero no divulgados pueden no tener ning\u00fan CVE, porque nadie ha solicitado ni publicado uno. El sistema tambi\u00e9n depende de una enriquecida puntual, y los periodos de retraso pueden demorar la puntuaci\u00f3n. Nada de esto disminuye el valor de los CVE. Simplemente significa que una lista de CVE es un mapa de vulnerabilidades conocidas p\u00fablicamente, no un inventario completo de su riesgo, y que probar sus propios sistemas sigue siendo esencial.<\/span><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-e3a581f elementor-widget elementor-widget-heading\" data-id=\"e3a581f\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">Conceptos err\u00f3neos comunes<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-0015648 elementor-widget elementor-widget-text-editor\" data-id=\"0015648\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t\t\t\t\t\t<p><strong>\u201cCVE y CVSS son lo mismo.\u201d<\/strong> No lo son. Un CVE es la identidad de una vulnerabilidad. CVSS es su puntuaci\u00f3n de gravedad. Uno te dice qu\u00e9 fallo es, el otro te dice qu\u00e9 tan grave es.<\/p><p><strong>\u201cSi tiene una puntuaci\u00f3n CVSS baja, puedo ignorarla.\u201d<\/strong> No si est\u00e1 en el cat\u00e1logo KEV de CISA. La explotaci\u00f3n activa supera a una puntuaci\u00f3n de gravedad modesta para la priorizaci\u00f3n.<\/p><p><strong>\u201cCada vulnerabilidad tiene un CVE.\u201d<\/strong> No. Las fallas de software personalizado, muchos hallazgos de pruebas de penetraci\u00f3n y las vulnerabilidades de d\u00eda cero no divulgadas a menudo no tienen un CVE. Una lista de CVE no ofrece una imagen completa de su riesgo.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-1f01ca9 elementor-widget elementor-widget-heading\" data-id=\"1f01ca9\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">\u00a1Ve tu red como lo har\u00eda un atacante, antes de que lo haga uno!<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-f68b31a elementor-widget elementor-widget-text-editor\" data-id=\"f68b31a\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t\t\t\t\t\t<p>Mercurius realiza Red Team dirigidos por humanos, pruebas de penetraci\u00f3n y evaluaciones en la nube que no solo enumeran vulnerabilidades, sino que demuestran la ruta exacta que un adversario tomar\u00eda para llegar a sus bienes m\u00e1s preciados y c\u00f3mo cerrarla.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-887a49d elementor-widget elementor-widget-html\" data-id=\"887a49d\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"html.default\">\n\t\t\t\t\t<!-- ===========================================================\r\n     MERCURIUS \u2014 Attack Path Widget (standalone \/ Elementor-ready)\r\n     Paste this whole block into an Elementor \"HTML\" widget.\r\n     All CSS is scoped under .ms-apath-wrap to avoid theme conflicts.\r\n     The trace animation runs on the published page (it may not\r\n     preview inside the Elementor editor).\r\n     =========================================================== -->\r\n<div class=\"ms-apath-wrap\">\r\n  <div class=\"ms-apath-card\">\r\n    <div class=\"ms-apath-head\">\r\n      <span class=\"ms-apath-title\">Ruta de ataque \u2192 Joyas de la corona<\/span>\r\n      <span class=\"ms-apath-tag\">EQUIPO ROJO<\/span>\r\n    <\/div>\r\n\r\n    <svg class=\"ms-apath-svg\" viewbox=\"0 0 540 320\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" role=\"img\"\r\n         aria-label=\"Ruta de ataque ilustrativa: Reconocimiento externo a joyas de la corona\">\r\n      <!-- connecting path -->\r\n      <path class=\"ms-apath-line\" d=\"M64 44 C 116 44, 116 104, 158 104 S 210 166, 256 166 S 314 228, 346 228 S 402 290, 430 290\"\/>\r\n\r\n      <!-- node 1 -->\r\n      <g class=\"ms-apath-node ms-apath-n1\">\r\n        <circle class=\"ms-apath-ring\" cx=\"64\" cy=\"44\" r=\"9.5\"\/>\r\n        <circle class=\"ms-apath-core\" cx=\"64\" cy=\"44\" r=\"3.5\"\/>\r\n        <text class=\"ms-apath-lbl\" x=\"86\" y=\"41\">Reconocimiento externo<\/text>\r\n        <text class=\"ms-apath-sub\" x=\"86\" y=\"55\">TA0043 \u00b7 activo expuesto<\/text>\r\n      <\/g>\r\n      <!-- node 2 -->\r\n      <g class=\"ms-apath-node ms-apath-n2\">\r\n        <circle class=\"ms-apath-ring\" cx=\"158\" cy=\"104\" r=\"9.5\"\/>\r\n        <circle class=\"ms-apath-core\" cx=\"158\" cy=\"104\" r=\"3.5\"\/>\r\n        <text class=\"ms-apath-lbl\" x=\"180\" y=\"101\">Acceso Inicial<\/text>\r\n        <text class=\"ms-apath-sub\" x=\"180\" y=\"115\">TA0001 \u00b7 web exploit<\/text>\r\n      <\/g>\r\n      <!-- node 3 -->\r\n      <g class=\"ms-apath-node ms-apath-n3\">\r\n        <circle class=\"ms-apath-ring\" cx=\"256\" cy=\"166\" r=\"9.5\"\/>\r\n        <circle class=\"ms-apath-core\" cx=\"256\" cy=\"166\" r=\"3.5\"\/>\r\n        <text class=\"ms-apath-lbl\" x=\"278\" y=\"163\">Priv. Escalation<\/text>\r\n        <text class=\"ms-apath-sub\" x=\"278\" y=\"177\">TA0004 \u00b7 misconfig<\/text>\r\n      <\/g>\r\n      <!-- node 4 -->\r\n      <g class=\"ms-apath-node ms-apath-n4\">\r\n        <circle class=\"ms-apath-ring\" cx=\"346\" cy=\"228\" r=\"9.5\"\/>\r\n        <circle class=\"ms-apath-core\" cx=\"346\" cy=\"228\" r=\"3.5\"\/>\r\n        <text class=\"ms-apath-lbl\" x=\"368\" y=\"225\">Movimiento lateral<\/text>\r\n        <text class=\"ms-apath-sub\" x=\"368\" y=\"239\">TA0008 \u00b7 reutilizaci\u00f3n de credenciales<\/text>\r\n      <\/g>\r\n      <!-- node 5 (objective) -->\r\n      <g class=\"ms-apath-node ms-apath-n5 ms-apath-final\">\r\n        <circle class=\"ms-apath-pulse\" cx=\"430\" cy=\"290\" r=\"14\"\/>\r\n        <circle class=\"ms-apath-ring\" cx=\"430\" cy=\"290\" r=\"11\"\/>\r\n        <circle class=\"ms-apath-core ms-apath-core-obj\" cx=\"430\" cy=\"290\" r=\"4\"\/>\r\n        <text class=\"ms-apath-lbl ms-apath-lbl-obj\" x=\"346\" y=\"294\">Joyas de la Corona<\/text>\r\n      <\/g>\r\n    <\/svg>\r\n\r\n    <div class=\"ms-apath-foot\">\r\n      <span>5 pasos \u00b7 0 alertas activadas<\/span>\r\n      <span class=\"ms-apath-obj\">\u25cf objetivo alcanzado<\/span>\r\n    <\/div>\r\n  <\/div>\r\n<\/div>\r\n\r\n<style>\r\n  .ms-apath-wrap{\r\n    --ms-ink:#161614; --ms-cyan:#5CDAF5; --ms-orange:#FF9A3A;\r\n    --ms-line:rgba(255,255,255,.09); --ms-line2:rgba(255,255,255,.14);\r\n    --ms-mono:'JetBrains Mono',ui-monospace,'SFMono-Regular',Menlo,Consolas,monospace;\r\n    width:100%; max-width:540px; margin:0 auto; box-sizing:border-box;\r\n  }\r\n  .ms-apath-wrap *{box-sizing:border-box}\r\n  .ms-apath-card{\r\n    background:linear-gradient(165deg,#16161d,#101015);\r\n    border:1px solid var(--ms-line2); border-radius:16px;\r\n    padding:22px 22px 18px; box-shadow:0 30px 70px rgba(0,0,0,.5);\r\n  }\r\n  .ms-apath-head{display:flex;align-items:center;justify-content:space-between;margin-bottom:4px}\r\n  .ms-apath-title{font-family:var(--ms-mono);font-size:12px;letter-spacing:.12em;text-transform:uppercase;color:#cfd2da}\r\n  .ms-apath-tag{font-family:var(--ms-mono);font-size:11px;color:var(--ms-orange);\r\n    border:1px solid rgba(255,154,58,.4);border-radius:5px;padding:3px 8px}\r\n  .ms-apath-svg{width:100%;height:auto;display:block;overflow:visible}\r\n\r\n  .ms-apath-lbl{font-family:var(--ms-mono);font-size:11px;fill:#d6d8e0}\r\n  .ms-apath-sub{font-family:var(--ms-mono);font-size:9px;fill:#8a8e98;letter-spacing:.02em}\r\n  .ms-apath-lbl-obj{fill:var(--ms-orange)}\r\n  .ms-apath-ring{fill:#13131a;stroke:var(--ms-cyan);stroke-width:2}\r\n  .ms-apath-core{fill:var(--ms-cyan)}\r\n  .ms-apath-core-obj{fill:var(--ms-orange)}\r\n  .ms-apath-final .ms-apath-ring{stroke:var(--ms-orange)}\r\n\r\n  \/* static by default; animation classes added when in view *\/\r\n  .ms-apath-line{fill:none;stroke:var(--ms-cyan);stroke-width:2;stroke-linecap:round}\r\n  .ms-apath-node{transform-box:fill-box;transform-origin:center}\r\n\r\n  .ms-apath-wrap.ms-go .ms-apath-line{\r\n    stroke-dasharray:560;stroke-dashoffset:560;\r\n    animation:ms-apath-trace 3.4s ease-in-out .2s forwards;\r\n  }\r\n  .ms-apath-wrap.ms-go .ms-apath-node{opacity:0;animation:ms-apath-pop .5s ease forwards}\r\n  .ms-apath-wrap.ms-go .ms-apath-n1{animation-delay:.3s}\r\n  .ms-apath-wrap.ms-go .ms-apath-n2{animation-delay:.95s}\r\n  .ms-apath-wrap.ms-go .ms-apath-n3{animation-delay:1.6s}\r\n  .ms-apath-wrap.ms-go .ms-apath-n4{animation-delay:2.25s}\r\n  .ms-apath-wrap.ms-go .ms-apath-n5{animation-delay:2.9s}\r\n  .ms-apath-wrap.ms-go .ms-apath-pulse{\r\n    fill:none;stroke:var(--ms-orange);stroke-width:2;\r\n    animation:ms-apath-ping 2s ease-out 3s infinite;\r\n  }\r\n  .ms-apath-pulse{fill:none;stroke:none}\r\n\r\n  @keyframes ms-apath-trace{to{stroke-dashoffset:0}}\r\n  @keyframes ms-apath-pop{from{opacity:0;transform:scale(.6)}to{opacity:1;transform:scale(1)}}\r\n  @keyframes ms-apath-ping{0%{r:12;opacity:.7}100%{r:30;opacity:0}}\r\n\r\n  .ms-apath-foot{display:flex;align-items:center;justify-content:space-between;\r\n    margin-top:14px;padding-top:13px;border-top:1px solid var(--ms-line);\r\n    font-family:var(--ms-mono);font-size:11px;color:#6f727a}\r\n  .ms-apath-obj{color:var(--ms-orange)}\r\n\r\n  @media (prefers-reduced-motion:reduce){\r\n    .ms-apath-wrap.ms-go .ms-apath-line{animation:none;stroke-dashoffset:0}\r\n    .ms-apath-wrap.ms-go .ms-apath-node{animation:none;opacity:1}\r\n    .ms-apath-wrap.ms-go .ms-apath-pulse{animation:none}\r\n  }\r\n<\/style>\r\n\r\n<script>\r\n(function(){\r\n  var wrap = document.currentScript && document.currentScript.previousElementSibling\r\n    ? document.querySelector('.ms-apath-wrap') : document.querySelector('.ms-apath-wrap');\r\n  if(!wrap || wrap.dataset.msInit) return;        \/\/ guard against double init\r\n  wrap.dataset.msInit = '1';\r\n  var fire = function(){ wrap.classList.add('ms-go'); };\r\n  if('IntersectionObserver' in window){\r\n    var io = new IntersectionObserver(function(es){\r\n      es.forEach(function(e){ if(e.isIntersecting){ fire(); io.disconnect(); } });\r\n    }, {threshold:.35});\r\n    io.observe(wrap);\r\n  } else {\r\n    fire();                                        \/\/ fallback: just play\r\n  }\r\n})();\r\n<\/script>\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-a614bb8 elementor-widget elementor-widget-heading\" data-id=\"a614bb8\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">Aprende sobre el servicio de pentest y seguridad ofensiva de Mercurius<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-055dd3a elementor-button-info elementor-align-justify animated-fast elementor-invisible elementor-widget elementor-widget-button\" data-id=\"055dd3a\" data-element_type=\"widget\" data-e-type=\"widget\" data-settings=\"{&quot;_animation&quot;:&quot;headShake&quot;}\" data-widget_type=\"button.default\">\n\t\t\t\t\t\t\t\t\t\t<a class=\"elementor-button elementor-button-link elementor-size-sm\" href=\"https:\/\/mscyber.tech\/es\/seguridad-ofensiva\/\">\n\t\t\t\t\t\t<span class=\"elementor-button-content-wrapper\">\n\t\t\t\t\t\t\t\t\t<span class=\"elementor-button-text\">M\u00e1s informaci\u00f3n<\/span>\n\t\t\t\t\t<\/span>\n\t\t\t\t\t<\/a>\n\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-bb7b591 elementor-widget elementor-widget-heading\" data-id=\"bb7b591\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"heading.default\">\n\t\t\t\t\t<h2 class=\"elementor-heading-title elementor-size-default\">Preguntas frecuentes<\/h2>\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-e34777d elementor-widget elementor-widget-text-editor\" data-id=\"e34777d\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t\t\t\t\t\t<p><strong>\u00bfQu\u00e9 significa CVE?<\/strong> CVE significa Vulnerabilidades y Exposiciones Comunes. Es un sistema p\u00fablico de identificadores \u00fanicos para vulnerabilidades de seguridad conocidas, mantenido por MITRE y patrocinado por la agencia estadounidense CISA.<\/p><p><strong>\u00bfCu\u00e1l es la diferencia entre CVE y CVSS?<\/strong> Un CVE es el identificador \u00fanico de una vulnerabilidad espec\u00edfica, respondiendo a qu\u00e9 fallo es. El CVSS es el sistema de puntuaci\u00f3n que califica la gravedad de esa vulnerabilidad de 0,0 a 10,0, respondiendo a cu\u00e1n grave es. Cada CVE suele tener una puntuaci\u00f3n CVSS asociada en la NVD.<\/p><p><strong>\u00bfQui\u00e9n asigna los n\u00fameros CVE?<\/strong> Los identificadores CVE son asignados por las Autoridades de Numeraci\u00f3n CVE (CNA), organizaciones autorizadas por el Programa CVE. Muchos proveedores de tecnolog\u00eda act\u00faan como CNA para sus propios productos, mientras MITRE opera y coordina el sistema general.<\/p><p><strong>\u00bfTiene cada vulnerabilidad un CVE?<\/strong> No. Solo las vulnerabilidades de conocimiento p\u00fablico que han sido reportadas y aceptadas reciben un CVE. Los fallos en software personalizado, muchos problemas encontrados en una prueba de penetraci\u00f3n privada y los d\u00edas cero no divulgados pueden no tener ning\u00fan CVE.<\/p><p><strong>\u00bfC\u00f3mo debo priorizar las CVE?<\/strong> Comience con el cat\u00e1logo de Vulnerabilidades Explotadas Conocidas de CISA, que se\u00f1ala las CVE bajo ataque activo, luego sopese la probabilidad de explotaci\u00f3n del EPSS y la gravedad del CVSS frente al valor del activo afectado. Priorizar por explotaci\u00f3n activa y impacto en el negocio supera a reaccionar \u00fanicamente a las puntuaciones de gravedad.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>","protected":false},"excerpt":{"rendered":"<p>Una CVE es el identificador p\u00fablico de una vulnerabilidad conocida. Aprenda c\u00f3mo funciona el sistema, el ciclo de vida de una CVE, en qu\u00e9 se diferencia una CVE de CVSS y KEV, y c\u00f3mo utilizarlas.<\/p>","protected":false},"author":5,"featured_media":3668,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[18,22,23],"tags":[],"class_list":["post-3666","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-cyber-leadership","category-offensive-security","category-threat-intelligence"],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.1 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>What Is a CVE? Common Vulnerabilities and Exposures - Mercurius Cybersecurity<\/title>\n<meta name=\"description\" content=\"A CVE is the public identifier for a known vulnerability. Learn how the system works, the CVE lifecycle, how CVE differs from CVSS and KEV, and how to use them.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/mscyber.tech\/es\/que-es-una-cve\/\" \/>\n<meta property=\"og:locale\" content=\"es_ES\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"What Is a CVE? Common Vulnerabilities and Exposures - Mercurius Cybersecurity\" \/>\n<meta property=\"og:description\" content=\"A CVE is the public identifier for a known vulnerability. Learn how the system works, the CVE lifecycle, how CVE differs from CVSS and KEV, and how to use them.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/mscyber.tech\/es\/que-es-una-cve\/\" \/>\n<meta property=\"og:site_name\" content=\"Mercurius Cybersecurity\" \/>\n<meta property=\"article:published_time\" content=\"2026-08-17T11:27:39+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2026-08-17T11:28:46+00:00\" \/>\n<meta property=\"og:image\" content=\"http:\/\/mscyber.tech\/wp-content\/uploads\/2026\/08\/Diagram-of-a-catalogued-security-flaw-assigned-a-CVE-identifier.jpg\" \/>\n\t<meta property=\"og:image:width\" content=\"600\" \/>\n\t<meta property=\"og:image:height\" content=\"450\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/jpeg\" \/>\n<meta name=\"author\" content=\"kaue.simoes\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Escrito por\" \/>\n\t<meta name=\"twitter:data1\" content=\"kaue.simoes\" \/>\n\t<meta name=\"twitter:label2\" content=\"Tiempo de lectura\" \/>\n\t<meta name=\"twitter:data2\" content=\"11 minutos\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/mscyber.tech\\\/what-is-a-cve\\\/#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/mscyber.tech\\\/what-is-a-cve\\\/\"},\"author\":{\"name\":\"kaue.simoes\",\"@id\":\"https:\\\/\\\/mscyber.tech\\\/#\\\/schema\\\/person\\\/2e057da44c0b9c841b3b8acba1459547\"},\"headline\":\"What Is a CVE? Common Vulnerabilities and Exposures\",\"datePublished\":\"2026-08-17T11:27:39+00:00\",\"dateModified\":\"2026-08-17T11:28:46+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/mscyber.tech\\\/what-is-a-cve\\\/\"},\"wordCount\":1557,\"commentCount\":0,\"publisher\":{\"@id\":\"https:\\\/\\\/mscyber.tech\\\/#organization\"},\"image\":{\"@id\":\"https:\\\/\\\/mscyber.tech\\\/what-is-a-cve\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/mscyber.tech\\\/wp-content\\\/uploads\\\/2026\\\/08\\\/Diagram-of-a-catalogued-security-flaw-assigned-a-CVE-identifier.jpg\",\"articleSection\":[\"Cyber Leadership\",\"Offensive Security\",\"Threat Intelligence\"],\"inLanguage\":\"es\",\"potentialAction\":[{\"@type\":\"CommentAction\",\"name\":\"Comment\",\"target\":[\"https:\\\/\\\/mscyber.tech\\\/what-is-a-cve\\\/#respond\"]}]},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/mscyber.tech\\\/what-is-a-cve\\\/\",\"url\":\"https:\\\/\\\/mscyber.tech\\\/what-is-a-cve\\\/\",\"name\":\"What Is a CVE? Common Vulnerabilities and Exposures - Mercurius Cybersecurity\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/mscyber.tech\\\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/mscyber.tech\\\/what-is-a-cve\\\/#primaryimage\"},\"image\":{\"@id\":\"https:\\\/\\\/mscyber.tech\\\/what-is-a-cve\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/mscyber.tech\\\/wp-content\\\/uploads\\\/2026\\\/08\\\/Diagram-of-a-catalogued-security-flaw-assigned-a-CVE-identifier.jpg\",\"datePublished\":\"2026-08-17T11:27:39+00:00\",\"dateModified\":\"2026-08-17T11:28:46+00:00\",\"description\":\"A CVE is the public identifier for a known vulnerability. Learn how the system works, the CVE lifecycle, how CVE differs from CVSS and KEV, and how to use them.\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/mscyber.tech\\\/what-is-a-cve\\\/#breadcrumb\"},\"inLanguage\":\"es\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/mscyber.tech\\\/what-is-a-cve\\\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\\\/\\\/mscyber.tech\\\/what-is-a-cve\\\/#primaryimage\",\"url\":\"https:\\\/\\\/mscyber.tech\\\/wp-content\\\/uploads\\\/2026\\\/08\\\/Diagram-of-a-catalogued-security-flaw-assigned-a-CVE-identifier.jpg\",\"contentUrl\":\"https:\\\/\\\/mscyber.tech\\\/wp-content\\\/uploads\\\/2026\\\/08\\\/Diagram-of-a-catalogued-security-flaw-assigned-a-CVE-identifier.jpg\",\"width\":600,\"height\":450},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/mscyber.tech\\\/what-is-a-cve\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/mscyber.tech\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"What Is a CVE? Common Vulnerabilities and Exposures\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/mscyber.tech\\\/#website\",\"url\":\"https:\\\/\\\/mscyber.tech\\\/\",\"name\":\"Mercurius Cybersecurity\",\"description\":\"AI-Driven Cyber resilience for critical organizations\",\"publisher\":{\"@id\":\"https:\\\/\\\/mscyber.tech\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/mscyber.tech\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"es\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/mscyber.tech\\\/#organization\",\"name\":\"Mercurius Cybersecurity\",\"url\":\"https:\\\/\\\/mscyber.tech\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\\\/\\\/mscyber.tech\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/mscyber.tech\\\/wp-content\\\/uploads\\\/2025\\\/09\\\/MERCURIUS-LOGO-Light-Color-2.svg\",\"contentUrl\":\"https:\\\/\\\/mscyber.tech\\\/wp-content\\\/uploads\\\/2025\\\/09\\\/MERCURIUS-LOGO-Light-Color-2.svg\",\"width\":289,\"height\":48,\"caption\":\"Mercurius Cybersecurity\"},\"image\":{\"@id\":\"https:\\\/\\\/mscyber.tech\\\/#\\\/schema\\\/logo\\\/image\\\/\"}},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/mscyber.tech\\\/#\\\/schema\\\/person\\\/2e057da44c0b9c841b3b8acba1459547\",\"name\":\"kaue.simoes\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/63c12ac971cb2964499a31feebfd9948fa35f6fa184fe2c25d8444b67112460a?s=96&d=mm&r=g\",\"url\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/63c12ac971cb2964499a31feebfd9948fa35f6fa184fe2c25d8444b67112460a?s=96&d=mm&r=g\",\"contentUrl\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/63c12ac971cb2964499a31feebfd9948fa35f6fa184fe2c25d8444b67112460a?s=96&d=mm&r=g\",\"caption\":\"kaue.simoes\"},\"url\":\"https:\\\/\\\/mscyber.tech\\\/es\\\/author\\\/kaue-simoes\\\/\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"\u00bfQu\u00e9 es una CVE? Vulnerabilidades y Exposiciones Comunes - Mercurius Cybersecurity","description":"Una CVE es el identificador p\u00fablico de una vulnerabilidad conocida. Aprenda c\u00f3mo funciona el sistema, el ciclo de vida de una CVE, en qu\u00e9 se diferencia una CVE de CVSS y KEV, y c\u00f3mo utilizarlas.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/mscyber.tech\/es\/que-es-una-cve\/","og_locale":"es_ES","og_type":"article","og_title":"What Is a CVE? Common Vulnerabilities and Exposures - Mercurius Cybersecurity","og_description":"A CVE is the public identifier for a known vulnerability. Learn how the system works, the CVE lifecycle, how CVE differs from CVSS and KEV, and how to use them.","og_url":"https:\/\/mscyber.tech\/es\/que-es-una-cve\/","og_site_name":"Mercurius Cybersecurity","article_published_time":"2026-08-17T11:27:39+00:00","article_modified_time":"2026-08-17T11:28:46+00:00","og_image":[{"width":600,"height":450,"url":"http:\/\/mscyber.tech\/wp-content\/uploads\/2026\/08\/Diagram-of-a-catalogued-security-flaw-assigned-a-CVE-identifier.jpg","type":"image\/jpeg"}],"author":"kaue.simoes","twitter_card":"summary_large_image","twitter_misc":{"Escrito por":"kaue.simoes","Tiempo de lectura":"11 minutos"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/mscyber.tech\/what-is-a-cve\/#article","isPartOf":{"@id":"https:\/\/mscyber.tech\/what-is-a-cve\/"},"author":{"name":"kaue.simoes","@id":"https:\/\/mscyber.tech\/#\/schema\/person\/2e057da44c0b9c841b3b8acba1459547"},"headline":"What Is a CVE? Common Vulnerabilities and Exposures","datePublished":"2026-08-17T11:27:39+00:00","dateModified":"2026-08-17T11:28:46+00:00","mainEntityOfPage":{"@id":"https:\/\/mscyber.tech\/what-is-a-cve\/"},"wordCount":1557,"commentCount":0,"publisher":{"@id":"https:\/\/mscyber.tech\/#organization"},"image":{"@id":"https:\/\/mscyber.tech\/what-is-a-cve\/#primaryimage"},"thumbnailUrl":"https:\/\/mscyber.tech\/wp-content\/uploads\/2026\/08\/Diagram-of-a-catalogued-security-flaw-assigned-a-CVE-identifier.jpg","articleSection":["Cyber Leadership","Offensive Security","Threat Intelligence"],"inLanguage":"es","potentialAction":[{"@type":"CommentAction","name":"Comment","target":["https:\/\/mscyber.tech\/what-is-a-cve\/#respond"]}]},{"@type":"WebPage","@id":"https:\/\/mscyber.tech\/what-is-a-cve\/","url":"https:\/\/mscyber.tech\/what-is-a-cve\/","name":"\u00bfQu\u00e9 es una CVE? Vulnerabilidades y Exposiciones Comunes - Mercurius Cybersecurity","isPartOf":{"@id":"https:\/\/mscyber.tech\/#website"},"primaryImageOfPage":{"@id":"https:\/\/mscyber.tech\/what-is-a-cve\/#primaryimage"},"image":{"@id":"https:\/\/mscyber.tech\/what-is-a-cve\/#primaryimage"},"thumbnailUrl":"https:\/\/mscyber.tech\/wp-content\/uploads\/2026\/08\/Diagram-of-a-catalogued-security-flaw-assigned-a-CVE-identifier.jpg","datePublished":"2026-08-17T11:27:39+00:00","dateModified":"2026-08-17T11:28:46+00:00","description":"Una CVE es el identificador p\u00fablico de una vulnerabilidad conocida. Aprenda c\u00f3mo funciona el sistema, el ciclo de vida de una CVE, en qu\u00e9 se diferencia una CVE de CVSS y KEV, y c\u00f3mo utilizarlas.","breadcrumb":{"@id":"https:\/\/mscyber.tech\/what-is-a-cve\/#breadcrumb"},"inLanguage":"es","potentialAction":[{"@type":"ReadAction","target":["https:\/\/mscyber.tech\/what-is-a-cve\/"]}]},{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/mscyber.tech\/what-is-a-cve\/#primaryimage","url":"https:\/\/mscyber.tech\/wp-content\/uploads\/2026\/08\/Diagram-of-a-catalogued-security-flaw-assigned-a-CVE-identifier.jpg","contentUrl":"https:\/\/mscyber.tech\/wp-content\/uploads\/2026\/08\/Diagram-of-a-catalogued-security-flaw-assigned-a-CVE-identifier.jpg","width":600,"height":450},{"@type":"BreadcrumbList","@id":"https:\/\/mscyber.tech\/what-is-a-cve\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/mscyber.tech\/"},{"@type":"ListItem","position":2,"name":"What Is a CVE? Common Vulnerabilities and Exposures"}]},{"@type":"WebSite","@id":"https:\/\/mscyber.tech\/#website","url":"https:\/\/mscyber.tech\/","name":"Mercurius Ciberseguridad","description":"Resiliencia cibern\u00e9tica impulsada por IA para organizaciones cr\u00edticas","publisher":{"@id":"https:\/\/mscyber.tech\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/mscyber.tech\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"es"},{"@type":"Organization","@id":"https:\/\/mscyber.tech\/#organization","name":"Mercurius Ciberseguridad","url":"https:\/\/mscyber.tech\/","logo":{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/mscyber.tech\/#\/schema\/logo\/image\/","url":"https:\/\/mscyber.tech\/wp-content\/uploads\/2025\/09\/MERCURIUS-LOGO-Light-Color-2.svg","contentUrl":"https:\/\/mscyber.tech\/wp-content\/uploads\/2025\/09\/MERCURIUS-LOGO-Light-Color-2.svg","width":289,"height":48,"caption":"Mercurius Cybersecurity"},"image":{"@id":"https:\/\/mscyber.tech\/#\/schema\/logo\/image\/"}},{"@type":"Person","@id":"https:\/\/mscyber.tech\/#\/schema\/person\/2e057da44c0b9c841b3b8acba1459547","name":"kaue.simoes","image":{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/secure.gravatar.com\/avatar\/63c12ac971cb2964499a31feebfd9948fa35f6fa184fe2c25d8444b67112460a?s=96&d=mm&r=g","url":"https:\/\/secure.gravatar.com\/avatar\/63c12ac971cb2964499a31feebfd9948fa35f6fa184fe2c25d8444b67112460a?s=96&d=mm&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/63c12ac971cb2964499a31feebfd9948fa35f6fa184fe2c25d8444b67112460a?s=96&d=mm&r=g","caption":"kaue.simoes"},"url":"https:\/\/mscyber.tech\/es\/author\/kaue-simoes\/"}]}},"_links":{"self":[{"href":"https:\/\/mscyber.tech\/es\/wp-json\/wp\/v2\/posts\/3666","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/mscyber.tech\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/mscyber.tech\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/mscyber.tech\/es\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/mscyber.tech\/es\/wp-json\/wp\/v2\/comments?post=3666"}],"version-history":[{"count":4,"href":"https:\/\/mscyber.tech\/es\/wp-json\/wp\/v2\/posts\/3666\/revisions"}],"predecessor-version":[{"id":3671,"href":"https:\/\/mscyber.tech\/es\/wp-json\/wp\/v2\/posts\/3666\/revisions\/3671"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/mscyber.tech\/es\/wp-json\/wp\/v2\/media\/3668"}],"wp:attachment":[{"href":"https:\/\/mscyber.tech\/es\/wp-json\/wp\/v2\/media?parent=3666"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/mscyber.tech\/es\/wp-json\/wp\/v2\/categories?post=3666"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/mscyber.tech\/es\/wp-json\/wp\/v2\/tags?post=3666"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}