EcoTrustWhite Paper
    EcoTrust VulScan · Gestão de Vulnerabilidades

    5% das CVEs causam 80% das brechas

    De inteligência de exploração a decisão: EPSS, CISA KEV e SSVC

    O scanner reporta CVEs. O EcoTrust VulScan diz o que fazer com elas: os insumos de exploração real alimentam a árvore de decisão do SSVC, que devolve uma ação — Track, Track*, Attend ou Act. A saída é fila de ação, não lista de achados.

    Tipo
    White Paper
    Módulo
    EcoTrust VulScan
    Categoria
    Gestão de Vulnerabilidades
    Publicado
    abril de 2026
    Páginas
    12
    Executive Summary

    O problema: em 2025 foram publicadas 48.185 novas CVEs. Apenas 5% são efetivamente exploradas em campo, mas essas 5% são responsáveis por 20% de todas as brechas confirmadas. O scanner que reporta todas as CVEs com severidade CVSS não distingue as que representam risco imediato das que ninguém vai explorar. O resultado é uma fila de remediação que não reflete o risco real.

    A abordagem: o EcoTrust VulScan enriquece cada CVE detectada com inteligência de exploração ativa: EPSS (probabilidade de exploração nos próximos 30 dias), CISA KEV (confirmação de exploração em campo pelo governo dos EUA), indicador de uso por ransomware e contagem de exploits públicos, sem executar nenhum scan adicional na rede.

    O método: o VulScan é detecção mais priorização. A priorização segue o SSVC (Stakeholder-Specific Vulnerability Categorization), metodologia do SEI da Carnegie Mellon com a CISA. Severidade, EPSS, CISA KEV, inteligência de ransomware e criticidade do ativo entram como insumos na árvore de decisão. A árvore devolve uma ação: Track, Track*, Attend ou Act.

    O resultado: de milhares de CVEs detectadas, o VulScan identifica as que representam risco imediato e diz o que fazer com cada uma. A saída do módulo é fila de ação, não lista de achados. O time de segurança para de trabalhar na cauda longa e começa a fechar as janelas que os atacantes realmente usam.

    01

    48.185 CVEs em 2025. Quais delas importam para você?

    Um scanner de vulnerabilidades faz exatamente o que promete: detecta vulnerabilidades. O problema não é a detecção, é a ausência de contexto de exploração que transforma uma lista de CVEs em uma fila de trabalho interminável.

    Em 2025, foram publicadas 48.185 novas CVEs, crescimento de 20,6% em relação ao ano anterior, segundo dados do NIST. Uma organização de médio porte com mil ativos pode acumular entre 8.000 e 20.000 vulnerabilidades detectadas em um ciclo de scan completo. Com capacidade de remediação de algumas centenas por mês, a matemática garante que o backlog cresce indefinidamente.

    A decisão instintiva, priorizar pelas CVEs com CVSS mais alto, parece racional. Na prática, ignora a variável mais importante: essa vulnerabilidade está sendo explorada ativamente agora, no ambiente específico da organização?

    48.185
    CVEs publicadas em 2025, crescimento de 20,6% em relação a 2024
    NIST NVD · 2025
    5%
    das CVEs publicadas são efetivamente exploradas em campo
    NIST · 2025
    20%
    das brechas de 2025 envolveram exploração de vulnerabilidades conhecidas
    Verizon DBIR 2025

    O paradoxo dos 5%: apenas 5% das CVEs publicadas são exploradas em campo, mas essas 5% são responsáveis por 20% de todas as brechas confirmadas. Uma organização que conseguisse identificar e priorizar exclusivamente essas CVEs reduziria sua exposição de forma desproporcional ao esforço aplicado. É exatamente o que o VulScan entrega.

    02

    O CVSS não mede se alguém está explorando agora.

    O Common Vulnerability Scoring System (CVSS) foi desenhado para descrever as características intrínsecas de uma vulnerabilidade, complexidade de ataque, impacto em confidencialidade, integridade e disponibilidade. É uma métrica universal que descreve o que aconteceria se a vulnerabilidade fosse explorada com sucesso em condições ideais.

    O que o CVSS não mede, e nunca foi projetado para medir, é a probabilidade de que essa exploração aconteça agora, no ambiente específico da organização. Esse gap entre "severidade técnica" e "risco de exploração ativo" é onde a maioria dos programas de gestão de vulnerabilidades perde eficiência.

    O exemplo que define o gap: CVE-2023-44487 (HTTP/2 Rapid Reset) tinha CVSS 7.5, classificação alta, mas não crítica. Tinha EPSS de 94% e estava no CISA KEV. Foi usada em campanhas massivas de DDoS. Enquanto times priorizavam CVEs CVSS 9.8 sem exploit disponível, essa CVE estava sendo ativamente explorada. O CVSS sozinho não captura essa distinção.

    A consequência prática é que times de segurança que dependem exclusivamente de CVSS para priorização podem estar dedicando esforço às CVEs teoricamente mais graves enquanto ignoram as que os atacantes estão efetivamente usando naquele momento. A inteligência de exploração resolve esse gap.

    03

    Inteligência de exploração, o contexto que transforma CVE em risco real.

    Inteligência de exploração responde a uma pergunta diferente do CVSS: "essa vulnerabilidade está sendo explorada ativamente agora?"

    Não é uma pergunta sobre o que poderia acontecer em condições ideais, é uma pergunta sobre o que está acontecendo no mundo real, baseada em dados de atividade de exploração coletados e verificados por fontes reconhecidas.

    As quatro fontes de inteligência do VulScan

    EPSSProbabilidade de exploração ativa nos próximos 30 dias, atualizado diariamente pelo FIRST
    CISA KEVExploração ativa confirmada pelo governo dos EUA, catálogo com obrigatoriedade de remediação
    RansomwareCVEs conhecidas em campanhas de ransomware ativas, uso por grupos específicos documentado
    ExploitsContagem de exploits públicos disponíveis, indica facilidade de reprodução do ataque

    Como cada fonte contribui para o score de risco

    EPSS, probabilidade calibrada por dados reais

    O EPSS (Exploit Prediction Scoring System) do FIRST usa machine learning treinado em dados históricos de exploração para prever a probabilidade de que uma CVE seja explorada ativamente nos próximos 30 dias. Um EPSS de 85% significa que 85% das CVEs com características similares foram exploradas em campo no período analisado. É a métrica mais preditiva disponível publicamente para risco de exploração a curto prazo.

    CISA KEV, confirmação oficial de exploração ativa

    O catálogo CISA Known Exploited Vulnerabilities lista CVEs com exploração ativa confirmada em campo. Uma CVE no KEV não é uma previsão, é um fato documentado pelo governo dos EUA. Agências federais americanas têm obrigação regulatória de remediar CVEs KEV em 2 semanas. Para organizações do setor privado, é o sinal mais inequívoco de urgência de remediação disponível.

    Indicador de ransomware, vetor de ataque mais custoso

    Grupos de ransomware documentam seu uso de CVEs específicas. Uma CVE associada a campanhas ativas de ransomware representa um risco financeiro e operacional de outra magnitude, uma exploração bem-sucedida não apenas compromete um ativo, mas pode paralisar a operação inteira. O VulScan sinaliza essas CVEs automaticamente para tratamento prioritário.

    04

    Como o VulScan opera, 6 tipos de achado, zero scan adicional.

    O VulScan opera como scan passivo: utiliza os dados já coletados pelo EcoTrust Radar e Inventory, ou os executa sob demanda para garantir informações atualizadas. Correlaciona software instalado com versões exatas, patches aplicados, firmware e hardware com bases de CVEs, e enriquece cada achado com inteligência de exploração de seis fontes simultâneas, sem executar scans intrusivos na rede.

    6 tipos de achado por ativo

    🔴
    CVEs por software
    Vulnerabilidades em apps instaladas via CPE/NVD com CVSS v2/v3/v4 e inteligência EPSS+KEV
    🩹
    Patches ausentes (KBs)
    Windows Update com supersedência inteligente, não reporta patches cobertos por versões mais recentes
    Intel de exploração
    EPSS diário + CISA KEV + ransomware + contagem de exploits públicos por CVE
    📦
    Advisories de pacotes
    pip (Python) e npm (Node.js) via OSV.dev, GHSA e PYSEC com versões corrigidas
    ⏱️
    Fim de vida (EOL)
    SOs e software sem suporte de segurança, 40+ produtos monitorados via endoflife.date
    🖥️
    Firmware e hardware
    BIOS, drivers PnP, CPU, GPU, DLLs embutidas e JARs Java com CVEs associadas

    6 fontes de inteligência consultadas em paralelo

    NVD / CPEBase global de CVEs por software e versão
    FIRST EPSSProbabilidade de exploração ativa diária
    CISA KEVExploração confirmada em campo
    MSRC APIPatches Microsoft com supersedência
    OSV.devAdvisories pip e npm (GHSA, PYSEC)
    endoflife.dateStatus de EOL, 40+ produtos

    A detecção é a metade do trabalho. Os seis tipos de achado e as seis fontes de inteligência produzem os insumos; o que decide o que fazer com cada achado é a etapa seguinte, e ela tem metodologia declarada.

    05

    SSVC, o método que transforma os insumos em uma decisão.

    Severidade, EPSS, CISA KEV e inteligência de ransomware são insumos. Sozinhos, continuam sendo dados. O SSVC é o método que organiza esses insumos em uma árvore de decisão e devolve uma ação, não um número.

    SSVC, Stakeholder-Specific Vulnerability Categorization, foi criado pelo Software Engineering Institute (SEI) da Carnegie Mellon University em conjunto com a CISA. Em vez de calcular um score, o método percorre uma árvore de decisão: cada insumo responde a uma pergunta, o caminho percorrido leva a uma folha, e a folha é a ação recomendada para aquela vulnerabilidade naquele ativo.

    A diferença que interessa a quem opera o programa não é de precisão, é de natureza: o CVSS mede severidade, o SSVC decide o que fazer. Duas CVEs com o mesmo CVSS podem terminar em folhas opostas, uma em Track e outra em Act, porque o estado de exploração, a exposição do ativo e o impacto na missão são diferentes. O score é o mesmo; a decisão não.

    As quatro saídas de decisão

    TrackAcompanhar, sem ação imediata. Segue monitorada nos ciclos seguintes
    Track*Acompanhar com atenção. Agir se o contexto de exploração ou exposição mudar
    AttendTratar no ciclo corrente de remediação, dentro do prazo definido
    ActTratar agora. Exploração e exposição justificam ação fora do ciclo

    Os insumos que alimentam a árvore

    SeveridadeCVSS v2/v3/v4 como medida do impacto técnico da vulnerabilidade
    EPSSProbabilidade de exploração nos próximos 30 dias, atualizada diariamente
    CISA KEVExploração confirmada em campo, o sinal mais inequívoco de estado de exploração
    RansomwareUso documentado da CVE em campanhas de ransomware ativas
    Criticidade do ativoImpacto na missão e exposição do ativo onde a vulnerabilidade foi detectada

    Criticidade do ativo, o eixo que o scanner não enxerga

    A mesma CVE, com o mesmo CVSS e o mesmo EPSS, não representa o mesmo risco em uma workstation de laboratório e em um servidor de autenticação que processa transações. A criticidade do ativo é o que separa os dois casos, e é o eixo que nenhuma base pública de vulnerabilidades pode fornecer: depende do ambiente. O VulScan consome a classificação de criticidade dos ativos do inventário e a usa como pergunta da árvore, junto com o estado de exploração.

    Por isso o SSVC é chamado stakeholder-specific. A árvore não devolve uma verdade universal sobre a CVE, devolve a decisão correta para aquele ativo, naquela organização, com o estado de exploração daquele dia.

    A saída do módulo é fila de ação, não lista de achados. Cada vulnerabilidade detectada sai do VulScan com uma decisão anexada, Track, Track*, Attend ou Act, e com o caminho da árvore que justifica aquela decisão. O time não recebe 15.000 linhas para interpretar; recebe o conjunto em Act para tratar agora, o conjunto em Attend para o ciclo corrente e o restante sob acompanhamento explícito.

    Há respaldo externo para o método. A CISA recomenda explicitamente que organizações adotem um framework de priorização que considere o estado de exploração da vulnerabilidade, e não apenas sua severidade. Declarar o SSVC como metodologia converte a priorização de julgamento interno, difícil de defender em auditoria, em decisão reproduzível com critério publicado e origem reconhecida.

    Divisão de responsabilidade na plataforma: o EcoTrust VulScan prioriza a vulnerabilidade, é onde a árvore SSVC roda e a decisão nasce. O EcoTrust Flow conduz e mede o ciclo de tratativa a partir dessa fila, com SLA, responsável e histórico. O EcoTrust AutoPatch constrói, aplica e valida a correção. Uma decisão, um ciclo medido, uma correção verificada, sem sobreposição de escopo entre os módulos.

    06

    Impacto no negócio, o que muda quando a fila reflete risco real.

    Uma fila de remediação baseada em risco real, não em CVSS, muda a eficiência do time de segurança sem aumentar o headcount.

    Foco nas CVEs que os atacantes usam, não nas mais graves teoricamente

    O time que remedia as 40 CVEs com maior EPSS e presença no CISA KEV reduz a exposição a ataques reais mais do que o time que remedia as 40 CVEs com CVSS mais alto. A diferença é material: o atacante não consulta o CVSS para decidir qual exploit usar, consulta o que tem exploit disponível e funcional.

    Com o enriquecimento do VulScan, o time de segurança opera com o mesmo conhecimento que os atacantes têm: quais vulnerabilidades estão sendo exploradas agora, em quais ambientes e por quais grupos. A assimetria de informação que favorece o atacante é reduzida.

    Resposta a zero-day antes da divulgação ampla

    Quando uma nova CVE entra no CISA KEV, o VulScan detecta automaticamente quais ativos do ambiente têm o software afetado e reavalia a decisão daquela CVE: o insumo mudou, a árvore é percorrida de novo, e o achado que estava em Track migra para Attend ou Act nos ativos críticos. O time recebe o alerta antes de ler a notícia, com contexto de quais ativos estão em risco e evidência de que a exploração está confirmada.

    Zero impacto operacional na rede

    O VulScan opera como um scan passivo: quando o cliente solicita uma análise, o módulo utiliza os dados do EcoTrust Radar e Inventory já existentes ou os executa naquele momento para ter informações atualizadas e completas. A partir desses dados, consulta as seis fontes de inteligência em paralelo para entregar o panorama completo de vulnerabilidades e ameaças, sem executar scans intrusivos na rede. Ambientes com sistemas críticos que não toleram impacto, ambientes OT, servidores de produção com alta carga, recebem o mesmo nível de enriquecimento de inteligência sem risco de interrupção.

    Supersedência inteligente de patches Windows: o VulScan resolve automaticamente cadeias de supersedência no Microsoft Update Catalog, se um patch mais recente já está instalado, o antigo não é reportado como ausente. Elimina uma das principais fontes de falsos positivos em inventários de patches, reduzindo o ruído que consome tempo do time de infraestrutura.

    07

    Compliance, evidências de priorização baseada em exploração real.

    Todos os frameworks abaixo exigem priorização baseada em risco. Nenhum exige um score específico. O que eles pedem é critério declarado e rastreável, e é exatamente o que a árvore de decisão do SSVC produz: para cada vulnerabilidade, a decisão tomada e os insumos que levaram a ela.

    ISO 27001:2022 · A.8.8
    Gestão de vulnerabilidades técnicas: priorização baseada em risco com registro de ações tomadas.

    O VulScan entrega score de risco com EPSS + CISA KEV documentado por CVE, evidência de priorização baseada em risco real exigida pelo A.8.8.

    NIST CSF 2.0 · ID.RA-5
    Identificação de ameaças, vulnerabilidades, probabilidades e impactos para priorizar riscos.

    EPSS como métrica de probabilidade e CISA KEV como confirmação de exploração atendem diretamente ao ID.RA-5 de priorização por probabilidade documentada.

    PCI DSS 4.0 · Req. 6.3
    Vulnerabilidades avaliadas por risco com SLAs definidos, prioridade explícita para vulnerabilidades críticas.

    O score de exploração por CVE com indicador KEV e EPSS fornece a base documentada de risco para os SLAs exigidos pelo requisito 6.3.

    BACEN 4.557 / 4.893
    Identificação e avaliação contínua de vulnerabilidades em sistemas críticos de instituições financeiras.

    O enriquecimento contínuo com CISA KEV garante que vulnerabilidades com exploração confirmada em sistemas críticos sejam sinalizadas imediatamente, conforme o espírito da exigência do BACEN.

    Este módulo roda no EcoTrust OS. É o sistema operacional agêntico (Agentic OS) da EcoTrust que dá aos agentes a capacidade de planejar o trabalho, executá-lo com as ferramentas do módulo e pedir aprovação humana antes de agir sobre o ambiente. Não é uma camada de automação sobre o produto: é o que torna o módulo agêntico, com cada passo registrado e auditável. Conheça o EcoTrust OS.
    08

    Conclusão, detectar é o começo. Saber qual importa é o que muda tudo.

    O problema da gestão de vulnerabilidades não é falta de detecção, é excesso de informação sem contexto de exploração. Um scanner que detecta 15.000 CVEs sem dizer quais estão sendo exploradas agora entregou dados, não inteligência.

    A distinção entre CVSS e risco de exploração real não é um detalhe técnico, é o que separa um time que reage ao que o scanner grita mais alto de um time que age sobre o que o atacante está usando agora. O VulScan entrega essa segunda capacidade: inteligência de exploração integrada ao processo de detecção, sem scan adicional, em 6 tipos de achado por ativo.

    E entrega o passo que falta depois da detecção. O VulScan é detecção mais priorização, com metodologia declarada: os insumos, severidade, EPSS, CISA KEV, inteligência de ransomware e criticidade do ativo, alimentam a árvore de decisão do SSVC, e a árvore devolve a ação, Track, Track*, Attend ou Act. A saída do módulo é fila de ação, não lista de achados. O ciclo de tratativa dessa fila é conduzido e medido pelo EcoTrust Flow; a correção é construída, aplicada e validada pelo EcoTrust AutoPatch.

    Veja quais CVEs do seu ambiente têm exploração ativa.

    Demonstração ao vivo

    Referências
    NIST NVD 2025: 48.185 CVEs publicadas; 5% exploradas em campo. nvd.nist.gov
    Verizon DBIR 2025: 20% das brechas por exploração de vulnerabilidades conhecidas. Verizon Business.
    FIRST EPSS: Exploit Prediction Scoring System. first.org/epss
    CISA KEV: Known Exploited Vulnerabilities Catalog. cisa.gov/known-exploited-vulnerabilities-catalog
    SEI / CMU SSVC: Stakeholder-Specific Vulnerability Categorization, metodologia de árvore de decisão do Software Engineering Institute da Carnegie Mellon University. sei.cmu.edu
    CISA SSVC: Orientação da CISA para priorização de vulnerabilidades com base no estado de exploração. cisa.gov
    OSV.dev: Open Source Vulnerability database. osv.dev
    endoflife.date: End of life tracking for 40+ products. endoflife.date
    EcoTrust Software Ltda. · Rua Pais Leme, 524, 10º andar, Pinheiros, São Paulo, SP
    www.ecotrust.io · © 2026 EcoTrust. Todos os direitos reservados.