Aller au contenu principal
VulnérabilitésMis à jour le 3 septembre 2026

CVSS (système commun de notation des vulnérabilités)

Le CVSS est un cadre ouvert pour communiquer la gravité d’une vulnérabilité logicielle. Un score de base CVSS v3, de 0 à 10, tient compte du vecteur d’attaque, de la complexité, des privilèges requis et de l’impact sur la confidentialité, l’intégrité et la disponibilité. À partir de 9,0 la gravité est critique ; à partir de 7,0, élevée.

Un score de base CVSS se calcule à partir de la seule vulnérabilité. Est-elle atteignable par le réseau ? Exige-t-elle des privilèges ou un clic de l’utilisateur ? Compromet-elle la confidentialité, l’intégrité, la disponibilité, et jusqu’où ? Les métriques se combinent en un nombre de 0 à 10 et une étiquette : faible, moyen, élevé, critique.

Le score est volontairement aveugle au contexte. Il ignore si quelqu’un exploite la faille, si un exploit existe, ou si le composant touché est exposé dans votre environnement. C’est une qualité pour un standard partagé et un piège pour la priorisation : une large part des CVE publiées sont élevées ou critiques, et une équipe qui corrige au seul CVSS corrige au volume.

CVSS, EPSS et KEV répondent à trois questions différentes. Le CVSS demande quelle serait la gravité de la vulnérabilité si elle était exploitée, et donne une note de 0 à 10 qui ne change plus une fois publiée. L’EPSS demande quelle est la probabilité qu’elle soit exploitée dans les 30 prochains jours, et donne une probabilité recalculée chaque jour à mesure qu’arrivent les preuves d’exploitation. Le KEV demande si elle est déjà exploitée, et donne un oui ou un non de la CISA. Un CVSS 9,8 avec un EPSS de 0,4 % et sans entrée KEV est une urgence théorique ; un CVSS 6,5 au catalogue KEV en est une pratique. Une priorisation qui n’utilise que le premier nombre corrige les mauvaises choses en premier.

Exemple

Une CVE est publiée à CVSS 9,8 : atteignable par le réseau, sans privilège, sans interaction, impact total. Six mois plus tard, son EPSS est de 0,6 % et elle n’est pas au KEV. Le score disait vrai sur la gravité et rien sur l’urgence.

Dans isMalicious

Chaque page CVE sur isMalicious affiche le vecteur et le score CVSS à côté de l’EPSS et du statut KEV, et les constats de CVE Watch portent les trois pour trier l’exposition d’un environnement par vraisemblance plutôt que par la seule gravité.

Questions fréquentes

Qu’est-ce que CVSS (système commun de notation des vulnérabilités) ?

Le CVSS est un cadre ouvert pour communiquer la gravité d’une vulnérabilité logicielle. Un score de base CVSS v3, de 0 à 10, tient compte du vecteur d’attaque, de la complexité, des privilèges requis et de l’impact sur la confidentialité, l’intégrité et la disponibilité. À partir de 9,0 la gravité est critique ; à partir de 7,0, élevée.

Quel est le lien entre CVSS (système commun de notation des vulnérabilités) et CVE (vulnérabilités et expositions communes) ?

CVSS (système commun de notation des vulnérabilités) et CVE (vulnérabilités et expositions communes) sont deux notions clés du renseignement sur les menaces. La CVE est un catalogue public des vulnérabilités connues, tenu par MITRE et parrainé par la CISA. Chaque entrée porte un identifiant unique (par exemple CVE-2024-12345), une description et des références. Les identifiants CVE sont le langage universel du suivi et de la correction des vulnérabilités.

Termes liés

Mettez ce renseignement au travail

Interrogez les indicateurs indexés — IP, domaines, URL et empreintes — en quelques secondes.

Vérifier un indicateur gratuitement
← Retour au glossaire