Aller au contenu principal
VulnérabilitésMis à jour le 3 septembre 2026

EPSS (système de prédiction d’exploitation)

L’EPSS est un modèle de FIRST.org qui estime, à partir de données, la probabilité qu’une CVE soit exploitée dans les 30 prochains jours. Les scores vont de 0 à 1 (0 % à 100 %). L’EPSS aide à prioriser les correctifs en croisant les données du NVD avec les exploitations observées.

L’EPSS est une prédiction, pas une mesure. Un modèle entraîné sur les CVE passées qui ont été exploitées, et sur ce qu’elles avaient en commun (éditeur, produit, type de vulnérabilité, existence d’un code d’exploitation public, mentions dans les flux de sécurité), produit, pour chaque CVE courante, la probabilité qu’une activité d’exploitation soit observée dans les 30 prochains jours.

La sortie est un nombre entre 0 et 1 et un percentile. La plupart des CVE sont sous 1 % ; un score au-dessus de 10 % place une vulnérabilité dans les quelques pour cent les plus exposés de tout ce qui est publié. Les scores bougent : le jour où un exploit sort ou où une vulnérabilité entre au KEV, l’EPSS bondit, il faut donc le lire frais plutôt que le noter une fois.

CVSS, EPSS et KEV répondent à trois questions différentes. Le CVSS demande quelle serait la gravité de la vulnérabilité si elle était exploitée, et donne une note de 0 à 10 qui ne change plus une fois publiée. L’EPSS demande quelle est la probabilité qu’elle soit exploitée dans les 30 prochains jours, et donne une probabilité recalculée chaque jour à mesure qu’arrivent les preuves d’exploitation. Le KEV demande si elle est déjà exploitée, et donne un oui ou un non de la CISA. Un CVSS 9,8 avec un EPSS de 0,4 % et sans entrée KEV est une urgence théorique ; un CVSS 6,5 au catalogue KEV en est une pratique. Une priorisation qui n’utilise que le premier nombre corrige les mauvaises choses en premier.

Exemple

Deux CVE dans le même produit : l’une à CVSS 7,5 avec un EPSS de 0,09 (9 %), l’autre à CVSS 9,1 avec un EPSS de 0,002 (0,2 %). Le modèle dit que la faille de moindre gravité a quarante-cinq fois plus de chances d’être exploitée ce mois-ci. C’est celle-là qu’il faut corriger d’abord.

Dans isMalicious

isMalicious rafraîchit l’EPSS de chaque CVE qu’il suit et l’affiche sur la page CVE à côté du score CVSS, et CVE Watch permet de trier les constats d’un environnement par EPSS pour ordonner la file par vraisemblance.

Questions fréquentes

Qu’est-ce que EPSS (système de prédiction d’exploitation) ?

L’EPSS est un modèle de FIRST.org qui estime, à partir de données, la probabilité qu’une CVE soit exploitée dans les 30 prochains jours. Les scores vont de 0 à 1 (0 % à 100 %). L’EPSS aide à prioriser les correctifs en croisant les données du NVD avec les exploitations observées.

Quel est le lien entre EPSS (système de prédiction d’exploitation) et CVSS (système commun de notation des vulnérabilités) ?

EPSS (système de prédiction d’exploitation) et CVSS (système commun de notation des vulnérabilités) sont deux notions clés du renseignement sur les menaces. Le CVSS est un cadre ouvert pour communiquer la gravité d’une vulnérabilité logicielle. Un score de base CVSS v3, de 0 à 10, tient compte du vecteur d’attaque, de la complexité, des privilèges requis et de l’impact sur la confidentialité, l’intégrité et la disponibilité. À partir de 9,0 la gravité est critique ; à partir de 7,0, élevée.

Termes liés

Mettez ce renseignement au travail

Interrogez les indicateurs indexés — IP, domaines, URL et empreintes — en quelques secondes.

Vérifier un indicateur gratuitement
← Retour au glossaire