Comprendre le score CVSS : ce que « 9.8 critique » veut vraiment dire
Le score CVSS note la gravité technique d'une faille de 0 à 10. Mais un 9.8 sur le papier n'est pas toujours votre priorité n°1. Décryptage — et ce que le score oublie.
Quand une faille est publiée, elle arrive presque toujours avec un nombre : « CVSS 9.8, critique ». Ce score est devenu le réflexe universel pour trier les vulnérabilités. Encore faut-il savoir ce qu'il mesure — et surtout ce qu'il ne mesure pas.
Ce que le score CVSS mesure
Le Common Vulnerability Scoring System (CVSS, maintenu par le FIRST) note la gravité technique intrinsèque d'une vulnérabilité sur une échelle de 0 à 10. Le score de base agrège des critères comme :
- le vecteur d'attaque (réseau, adjacent, local, physique) ;
- la complexité de l'exploitation ;
- les privilèges requis et l'interaction utilisateur ;
- l'impact sur la confidentialité, l'intégrité et la disponibilité.
Un 9.8 décrit typiquement une faille exploitable à distance, sans authentification, sans interaction, avec un impact total. D'où l'alarme légitime.
Ce que le score CVSS n'oublie — et pourquoi 9.8 ≠ priorité absolue
Le score de base est indépendant de votre contexte. Il ne sait pas :
- si le composant vulnérable est réellement exposé chez vous (un 9.8 sur un service non atteignable depuis Internet n'est pas le même risque) ;
- s'il existe un exploit public et s'il est activement utilisé — c'est le rôle des métriques temporelles et de catalogues comme le KEV de la CISA ;
- la valeur de l'actif pour votre organisation — ce que captent les métriques environnementales, trop rarement renseignées.
Conséquence : une vulnérabilité notée 7.5 mais exposée, exploitée dans la nature et sur un actif critique doit passer devant un 9.8 enfoui derrière un VPN et sans exploit connu. Le score est un point de départ, pas un ordre de priorité.
CVSS v4.0 : ce qui change
La version 4.0 affine le modèle (nouvelles métriques de sécurité supplémentaire, prise en compte plus fine de l'exploitabilité). Elle reste néanmoins une mesure de gravité — la priorisation, elle, demande toujours d'y croiser votre exposition et la menace réelle.
La bonne méthode de priorisation
- Partez du score CVSS comme filtre de gravité.
- Croisez avec l'exploitabilité réelle (exploit public ? catalogue KEV ?).
- Pondérez par votre exposition (l'actif est-il atteignable ?) et sa criticité métier.
- Mesurez l'impact prouvé par un test, pas seulement annoncé.
Hydra ne se contente pas de remonter des scores : elle prouve l'exploitabilité et priorise par l'impact réel sur votre surface d'attaque. Voir comment →
← Tous les articles