CVE, CVSS, KEV en EPSS worden vaak in één adem genoemd, maar meten elk iets anders. Ze door elkaar gebruiken leidt tot verkeerde prioritering — precies het probleem dat dit artikel wil voorkomen.
CVE — welke kwetsbaarheid is het?
Een CVE (Common Vulnerabilities and Exposures) is een uniek identificatienummer voor een specifieke, publiek
gedocumenteerde kwetsbaarheid, bijvoorbeeld CVE-2026-40000. Een CVE-nummer zegt op zichzelf niets over de ernst of
of deze daadwerkelijk wordt misbruikt — het is puur een identificatie, vergelijkbaar met een dossiernummer.
CVSS — hoe ernstig is de kwetsbaarheid technisch?
De Common Vulnerability Scoring System (CVSS)-score (0–10) drukt de technische ernst van een kwetsbaarheid uit, gebaseerd op factoren zoals de aanvalsvector, de benodigde privileges, gebruikersinteractie en de impact op vertrouwelijkheid, integriteit en beschikbaarheid. Een hoge CVSS-score (bijvoorbeeld 9.8) betekent dat misbruik potentieel zeer ernstig is — niet dat misbruik ook daadwerkelijk plaatsvindt.
KEV — wordt dit daadwerkelijk misbruikt?
De Known Exploited Vulnerabilities (KEV)-catalogus van CISA bevat uitsluitend kwetsbaarheden waarvan is vastgesteld dat ze daadwerkelijk in het wild worden misbruikt. Dit is een fundamenteel ander signaal dan CVSS: een kwetsbaarheid met een gematigde CVSS-score maar een KEV-vermelding verdient vaak hogere prioriteit dan een kwetsbaarheid met een hoge CVSS-score zonder bewijs van misbruik.
EPSS — hoe waarschijnlijk is misbruik binnenkort?
Het Exploit Prediction Scoring System (EPSS) voorspelt, op basis van een statistisch model, hoe waarschijnlijk het is dat een kwetsbaarheid in de nabije toekomst wordt misbruikt. Waar KEV terugkijkt ("is dit al misbruikt?"), kijkt EPSS vooruit ("hoe waarschijnlijk is misbruik binnenkort?"). EPSS-scores zijn geen garantie, maar een kansinschatting die kan helpen bij prioritering wanneer er geen KEV-vermelding is.
Hoe deze vier elkaar aanvullen
| Vraag | Bron | | --- | --- | | Welke kwetsbaarheid is dit precies? | CVE | | Hoe ernstig is misbruik technisch gezien? | CVSS | | Is dit al aantoonbaar misbruikt? | KEV | | Hoe waarschijnlijk is misbruik binnenkort? | EPSS |
Een verantwoord prioriteringsproces combineert deze signalen: begin met KEV-vermeldingen (bewezen misbruik), vul aan met een hoge CVSS-score in combinatie met internet-exposure, en gebruik EPSS als extra signaal voor kwetsbaarheden die nog niet in de KEV-catalogus staan maar wel een verhoogde kans op misbruik hebben.
Veelgemaakte fout
Uitsluitend op CVSS-score prioriteren en KEV-vermeldingen negeren. Een kwetsbaarheid met CVSS 7.5 die al actief wordt misbruikt (KEV), verdient doorgaans eerder aandacht dan een kwetsbaarheid met CVSS 9.8 waarvoor geen misbruik bekend is.