EPSS expliqué : utiliser l'Exploit Prediction Scoring System pour prioriser les correctifs en 2026
Un guide pratique de l'Exploit Prediction Scoring System (EPSS) : son fonctionnement, sa complémentarité avec CVSS et KEV, et la façon dont les équipes sécurité peuvent exploiter les probabilités EPSS pour prioriser la gestion des vulnérabilités à grande échelle.

La gestion des correctifs en 2026 n'a plus rien à voir avec l'exercice trimestriel sur tableur d'il y a dix ans. Les équipes sécurité modernes font face à des milliers de CVE ouvertes à tout instant, chacune assortie d'un score de sévérité technique, d'un correctif qui existe ou non, et d'un contexte métier que les scanners ne voient pas. La question n'est presque jamais « faut-il corriger ? » — c'est « lesquelles des 12 000 constatations ouvertes devons-nous corriger cette semaine, et lesquelles peuvent attendre sans danger ? » L'Exploit Prediction Scoring System (EPSS) est l'une des réponses les plus importantes produites par la communauté sécurité. Ce guide couvre l'EPSS de bout en bout : ce qu'il est, en quoi il complète le CVSS et le KEV, comment l'opérationnaliser, et où il s'insère dans un programme moderne de gestion des vulnérabilités.
Ce qu'est l'EPSS — et le problème qu'il résout
La priorisation traditionnelle des vulnérabilités s'appuyait sur les scores de sévérité CVSS. Mais le CVSS mesure le potentiel technique d'une faille, pas la probabilité réelle qu'elle soit exploitée. La conséquence est bien connue : les organisations dépensent des efforts considérables à corriger des CVE « critiques » qui ne verront jamais d'exploit fonctionnel, pendant que des failles moins bien notées deviennent discrètement le prochain vecteur d'accès d'un ransomware.
L'EPSS comble cet écart. Maintenu par le FIRST (Forum of Incident Response and Security Teams), l'EPSS produit une probabilité quotidienne — exprimée sous forme de décimal entre 0 et 1 — qu'une CVE donnée soit exploitée dans la nature au cours des 30 prochains jours. Une CVE avec un score EPSS de 0,01 a 1 % de probabilité d'exploitation sur cette fenêtre ; une CVE à 0,95 en a 95 %. Le percentile associé à chaque score indique où se situe cette CVE parmi l'ensemble des vulnérabilités notées.
L'EPSS n'a rien de magique. C'est un modèle d'apprentissage automatique transparent et fondé sur les données, entraîné sur des observations réelles d'exploitation et sur des caractéristiques publiques de vulnérabilités. Le modèle actuellement en production utilise des dizaines de variables — éditeur, produit, texte de la CVE, métriques CVSS, liens de références, disponibilité de code d'exploitation, activité sur les réseaux sociaux et dans la recherche, entre autres — et il est réentraîné sur de la télémétrie fraîche. La fiche du modèle et ses métriques de performance sont publiées ouvertement, ce qui permet aux défenseurs de faire confiance aux entrées autant qu'à la sortie.
Pourquoi l'EPSS complète le CVSS et le KEV
La gestion moderne des vulnérabilités repose sur trois signaux complémentaires : CVSS, EPSS et KEV.
- Le CVSS répond à : quelle est la gravité de cette faille si elle est exploitée ?
- L'EPSS répond à : quelle est la probabilité d'exploitation à court terme ?
- Le KEV (catalogue Known Exploited Vulnerabilities de la CISA) répond à : l'exploitation active est-elle confirmée à l'heure actuelle ?
Chaque signal a ses limites pris isolément. Le CVSS seul produit trop de constatations critiques pour être exploitable. L'EPSS seul ignore la sévérité — une probabilité d'exploitation de 90 % sur une divulgation d'information à faible impact ne justifie pas la même urgence qu'une probabilité de 90 % sur une exécution de code à distance. Le KEV seul est en retard sur la réalité, puisqu'il exige une exploitation confirmée avant l'inscription.
Ensemble, les trois forment une matrice de priorisation :
- Inscrite au KEV, CVSS élevé, EPSS élevé : correction en urgence.
- EPSS élevé, CVSS élevé, pas encore au KEV : pré-urgence — à corriger cette semaine.
- CVSS élevé, EPSS faible, hors KEV : surveiller l'évolution de l'EPSS ; corriger au rythme normal.
- CVSS faible, EPSS faible : à regrouper avec la maintenance de routine.
Pour le référencement comme pour la documentation interne, expliciter cette matrice est l'un des formats de contenu les plus demandés dans le milieu de la gestion des vulnérabilités. Vos documents de politique gagnent à la même clarté.
Le fonctionnement interne de l'EPSS
L'EPSS est un modèle d'apprentissage supervisé. Les données d'entraînement proviennent d'événements d'exploitation observés, remontés par des éditeurs de sécurité, des partenaires gouvernementaux et des réseaux de pots de miel. Le modèle apprend quelles caractéristiques d'une CVE corrèlent avec l'exploitation :
- Éditeur et produit : certains éditeurs attirent davantage l'attention des attaquants ; certaines catégories de produits (VPN, équipements de périphérie, serveurs de messagerie) sont systématiquement plus à risque.
- Métadonnées de la CVE : ancienneté de la CVE, métriques CVSS, catégories CWE (faiblesses).
- Disponibilité du code : existence ou non d'un code de preuve de concept public.
- Références et mentions : liens depuis des avis de sécurité, des blogs de recherche et des bases d'exploits.
- Écho communautaire : réseaux sociaux, dépôts GitHub et autres signaux publics d'intérêt.
Le modèle produit une probabilité, mise à jour quotidiennement. Cette cadence compte : lorsqu'un code d'exploitation est publié pour une CVE récemment divulguée, les scores EPSS grimpent en moins de 24 heures, donnant aux défenseurs une alerte précoce bien avant que la CVE n'atteigne le KEV.
Parce que l'EPSS est un modèle, il comporte une incertitude. Toutes les CVE à EPSS élevé ne seront pas exploitées, et il arrive qu'une CVE à EPSS faible surprenne. Ce que l'EPSS apporte, c'est un classement systématiquement meilleur que le CVSS seul — un fait démontré à plusieurs reprises par des recherches indépendantes.
Opérationnaliser l'EPSS dans votre programme de gestion des vulnérabilités
Étape 1 : ingérer l'EPSS aux côtés du CVSS et du KEV
Les scores EPSS sont publiés quotidiennement par le FIRST sous forme de flux CSV et JSON, et ils sont de plus en plus intégrés aux scanners commerciaux, aux plateformes CSPM et aux flux de threat intelligence. Votre chaîne de données de vulnérabilités doit récupérer l'EPSS chaque jour et stocker à la fois la probabilité et le percentile en regard de chaque CVE.
N'écrasez pas l'historique EPSS. Les tendances comptent : une CVE dont l'EPSS a doublé en une semaine mérite votre attention même si sa valeur absolue actuelle reste modérée.
Étape 2 : construire des paliers de priorisation qui exploitent les trois signaux
Une définition de paliers exploitable :
- Palier 0 — Urgence : inscrite au KEV OU (EPSS ≥ 0,5 ET CVSS ≥ 8,0 ET exposée sur Internet).
- Palier 1 — Élevé : EPSS ≥ 0,1 ET CVSS ≥ 7,0, ou tout système critique pour l'activité avec un EPSS ≥ 0,5.
- Palier 2 — Standard : les CVE corrigeables restantes, traitées au rythme normal.
- Palier 3 — Surveillance : constatations à faible risque, avec des délais de correction en longue traîne.
Ajustez les seuils à votre environnement, mais gardez l'EPSS explicitement dans la logique. Les équipes qui reviennent discrètement à des paliers fondés sur le seul CVSS retombent tôt ou tard dans l'ancien mode d'échec : sur-corriger des failles sans importance.
Étape 3 : croiser avec le contexte des actifs
L'EPSS vous renseigne sur la CVE, pas sur votre déploiement. Un score EPSS de 0,9 sur un produit que vous n'utilisez pas n'a aucune importance. Un score EPSS de 0,2 sur votre passerelle d'authentification principale exposée sur Internet est urgent. Croisez les données EPSS avec :
- L'inventaire des actifs (quels systèmes exécutent des versions vulnérables ?).
- Le contexte d'exposition (l'actif est-il joignable depuis Internet ?).
- La criticité métier (impact sur le chiffre d'affaires, sensibilité des données).
- Les mesures compensatoires (WAF, segmentation, couverture de supervision).
C'est sur ce croisement que beaucoup de programmes trébuchent. Sans inventaire logiciel exact et continuellement mis à jour, même des scores EPSS parfaits produisent un travail mal ciblé.
Étape 4 : automatiser le reporting et la création de tickets
Servez-vous de l'EPSS pour piloter automatiquement le routage des tickets. Les constatations de palier 0 doivent générer des tickets à priorité haute, avec des SLA mesurés en heures ou en jours, pas en semaines. Les constatations de palier 2 peuvent être regroupées dans les backlogs de sprint. Intégrez l'EPSS et le statut KEV directement dans les champs du ticket, afin que les ingénieurs voient la justification sans avoir à creuser.
Des tableaux de bord affichant le pourcentage de constatations de palier 0 remédiées dans les délais du SLA et le délai médian entre un pic d'EPSS et le déploiement du correctif sont plus parlants que des décomptes bruts de CVE ouvertes.
Étape 5 : réinjecter dans l'ingénierie de détection
Les CVE à EPSS élevé que vous ne pouvez pas corriger immédiatement méritent une détection compensatoire. Les ingénieurs de détection doivent convertir la priorité issue de l'EPSS en règles SIEM, signatures EDR et hypothèses de threat hunting portant précisément sur ces vulnérabilités. C'est là que la gestion des vulnérabilités et les opérations SOC convergent : l'EPSS devient un signal de priorisation transverse, et non un artefact de scanner.
Idées reçues courantes sur l'EPSS
- « L'EPSS me dit si je serai compromis. » Il estime une probabilité au niveau de la population pour une CVE, pas le risque propre à votre environnement. À combiner avec le contexte des actifs.
- « Un EPSS élevé signifie que je dois corriger aujourd'hui. » Pas nécessairement. Un EPSS élevé + une exposition faible + de solides mesures compensatoires peuvent justifier une correction planifiée. Documentez la décision.
- « Un EPSS faible signifie que je peux l'ignorer. » L'EPSS est un modèle statistique avec une fenêtre de 30 jours. Des failles hors de cette fenêtre peuvent tout de même mériter une remédiation sur des échéances plus longues.
- « L'EPSS remplace le CVSS. » Non. Les deux mesurent des choses différentes.
- « L'EPSS est propriétaire. » Le FIRST publie ouvertement la spécification du modèle, les flux et les métriques de performance.
L'EPSS dans le paysage plus large de la threat intelligence
L'EPSS est l'un des signaux publics les plus solides reliant la threat intelligence à la gestion des vulnérabilités. Il traduit concrètement le comportement des attaquants en priorité de vulnérabilités. Mais il ne remplace pas les autres sources de renseignement :
- Le suivi des groupes d'attaquants vous indique quelles CVE un groupe précis cible (ce qui diffère de la probabilité générale d'exploitation).
- La réputation des infrastructures, fournie par des acteurs comme isMalicious, vous indique quelles IP et quels domaines scannent ou exploitent activement.
- Les avis des éditeurs contiennent parfois des détails d'exploitation que l'EPSS n'a pas encore absorbés.
- La télémétrie interne révèle occasionnellement des tentatives d'exploitation ciblées contre votre environnement, invisibles pour l'EPSS public.
Un programme mature pondère toutes ces entrées. L'EPSS ancre la décision dans une probabilité objective et actualisée, tandis que la threat intelligence apporte la nuance et le contexte.
Mesurer l'impact de l'adoption de l'EPSS
Les programmes qui intègrent l'EPSS constatent généralement plusieurs bénéfices dans la durée :
- Un volume de correctifs réduit pour une couverture du risque équivalente — corriger moins de CVE tout en couvrant celles qui ont le plus de chances d'être exploitées.
- Un MTTR plus court sur les constatations de palier 0 — parce que la chaîne de traitement les fait remonter plus tôt et avec une urgence plus claire.
- De meilleures discussions transverses — les équipes d'ingénierie acceptent la priorisation quand elle s'appuie sur des données plutôt que sur une décision arbitraire.
- Un meilleur récit d'audit — régulateurs et assureurs comprennent de mieux en mieux l'EPSS et en valorisent l'usage.
Suivez chaque trimestre le ratio entre CVE corrigées et CVE exploitées dans votre environnement. Les programmes qui utilisent l'EPSS tendent à connaître, avec le temps, moins d'incidents du type « on avait cette faille ouverte et on s'est fait avoir ».
Quand l'EPSS ne vous aidera pas
L'EPSS est un outil précieux, pas un outil universel. Il ne couvre pas :
- Les vulnérabilités zero-day avant l'attribution d'un identifiant CVE.
- Les erreurs de configuration qui ne correspondent à aucune CVE.
- Les vulnérabilités purement internes, pour lesquelles les signaux publics d'exploitation ne s'appliquent pas.
- L'intérêt d'un attaquant ciblé — un adversaire très déterminé peut s'attaquer à une CVE dont l'EPSS public est faible, simplement parce qu'elle compte dans votre niche.
Pour ces angles morts, appuyez-vous sur la télémétrie interne, la modélisation des menaces et le renseignement sur les groupes d'attaquants qui visent votre secteur.
Combiner l'EPSS avec la réputation des infrastructures
Les attaquants ne se contentent pas d'exploiter une CVE : ils utilisent des infrastructures pour la rechercher, livrer des charges utiles et exfiltrer des données. Associer une priorisation guidée par l'EPSS à des données de réputation en temps réel sur les IP, domaines et URL malveillants donne l'image la plus complète. Lorsqu'une CVE à EPSS élevé coïncide avec l'observation d'infrastructures de scan connues comme malveillantes frappant votre périmètre, l'urgence ne fait plus débat. Des services comme isMalicious apportent la couche de réputation qui transforme les files de correctifs pilotées par l'EPSS en priorités défensives confirmées.
Conclusion
L'EPSS est l'une des avancées les plus importantes de la gestion des vulnérabilités de la dernière décennie. En transformant des données réelles d'exploitation en scores de probabilité quotidiens pour chaque CVE, il donne aux défenseurs un signal commun et objectif pour percer le bruit des scanners. Combiné à la sévérité CVSS, à la confirmation KEV, à l'exposition des actifs et à la threat intelligence en temps réel, l'EPSS fait passer la priorisation des correctifs du pifomètre à une discipline défendable et fondée sur les données.
Si votre programme priorise encore uniquement par CVSS, ingérez l'EPSS dès demain. Construisez des paliers qui référencent les trois systèmes de notation, reliez-les au contexte des actifs et mesurez le MTTR au regard des nouvelles définitions de priorité. Les organisations qui adoptent l'EPSS dès maintenant passeront moins de temps à corriger et davantage à prévenir les attaques qui comptent vraiment.
Frequently asked questions
- Qu'est-ce que l'EPSS et qui le maintient ?
- L'Exploit Prediction Scoring System (EPSS) est un modèle fondé sur les données qui estime la probabilité qu'une CVE donnée soit exploitée dans la nature au cours des 30 prochains jours. Il est maintenu par le FIRST (Forum of Incident Response and Security Teams) et mis à jour quotidiennement pour chaque CVE publiée.
- L'EPSS remplace-t-il le CVSS ?
- Non. Le CVSS mesure la sévérité technique ; l'EPSS estime la probabilité d'exploitation. Ils répondent à des questions différentes et sont surtout utiles combinés. Une vulnérabilité à CVSS élevé mais EPSS faible peut être dépriorisée ; une vulnérabilité à CVSS modéré mais EPSS élevé peut au contraire passer en tête de file.
- Quelle est la fiabilité de l'EPSS ?
- L'EPSS publie ouvertement ses métriques de précision et de rappel, et des travaux de recherche indépendants confirment qu'il surpasse les approches naïves comme le déploiement de correctifs guidé par le seul CVSS. C'est un modèle statistique : les prédictions individuelles sont probabilistes, pas garanties. La force de l'EPSS vient de son application à grande échelle, sur des milliers de vulnérabilités.
Related articles
Apr 21, 2026EPSS vs CVSS vs KEV : comment prioriser les CVE quand tout semble critiqueSortez de la confusion des scores : comparez la sévérité CVSS, la probabilité d'exploitation EPSS et l'exploitation active du catalogue CISA KEV, et adoptez un modèle concret de décision pour vos correctifs et vos mesures compensatoires.
Apr 17, 2026CVE et gestion des vulnérabilités en 2026 : de la divulgation au correctif à grande échelleUn guide pratique de l'écosystème CVE, du scoring CVSS, des signaux d'exploitabilité et de la façon dont les équipes de sécurité priorisent les vulnérabilités sans se noyer sous le bruit des scanners.
Apr 17, 2026CVSS 4.0 expliqué : le guide complet de la notation de gravité des vulnérabilités en 2026Maîtrisez le Common Vulnerability Scoring System v4.0 grâce à une analyse pratique des métriques de base, de menace, environnementales et supplémentaires — et apprenez à traduire le CVSS en décisions de risque concrètes.
Protect Your Infrastructure
Check any IP or domain against our threat intelligence database with indexed records.
Try the IP / Domain Checker