Sentrix

Analyse · Vulnérabilités

Prioriser les correctifs avec le catalogue KEV et l'EPSS

Le CVSS dit la gravité, pas l'urgence. Comment le catalogue KEV de la CISA et l'EPSS de FIRST changent l'ordre des correctifs, et ce que le BOD 26-04 impose.

Par Sentrix · Publié le 2026-09-20

La file de correctifs d'une organisation moyenne ne se vide jamais. Chaque semaine, les scanneurs ajoutent des vulnérabilités notées critiques ou élevées, et l'équipe corrige dans l'ordre des scores. Le problème est que le score CVSS mesure la gravité d'une vulnérabilité si elle est exploitée, pas la probabilité qu'elle le soit. Deux sources publiques et gratuites corrigent ce biais : le catalogue KEV de la CISA et l'EPSS de FIRST.

Ce que disent les sources

La directive BOD 22-01, émise par la CISA le 3 novembre 2021, a créé le catalogue des vulnérabilités exploitées connues (Known Exploited Vulnerabilities, KEV). Son constat fondateur : moins de 4 % des CVE sont activement exploitées, ce qui rend une remédiation ciblée plus réaliste que la correction de tout. Une vulnérabilité entre au catalogue si elle remplit trois conditions : un identifiant CVE, une consigne de correction claire et une preuve fiable d'exploitation dans la nature. La directive imposait aux agences fédérales américaines six mois pour les CVE attribuées avant 2021 et deux semaines pour les autres. Elle précisait que le CVSS devait rester une composante des programmes de gestion des vulnérabilités, mais que les vulnérabilités exploitées méritaient la priorité.

Le 10 juin 2026, la CISA a remplacé cette directive par la BOD 26-04, « Prioritizing Security Updates Based on Risk ». Le délai n'est plus fixé par la date de la CVE, mais par quatre variables : l'actif est-il exposé publiquement, la vulnérabilité est-elle au KEV, l'exploitation est-elle automatisable, et l'attaquant obtient-il un contrôle partiel ou total. Le tableau de la directive va de trois jours (avec triage forensique) pour un actif exposé, au KEV, automatisable et à contrôle total, jusqu'à six, quatorze, vingt et un, soixante ou quatre-vingt-dix jours selon les combinaisons, et « corriger à la prochaine mise à niveau » pour les actifs non exposés dans les autres cas. La directive s'appuie sur l'approche SSVC plutôt que sur le CVSS ou l'EPSS, et définit un actif « exposé publiquement » comme toute ressource accessible à des entités non authentifiées ou non fiables par un réseau public.

Le catalogue KEV compte plus d'un millier de vulnérabilités, publiées en CSV et en JSON, et grandit presque chaque semaine. La CISA le présente comme « une entrée pour le cadre de priorisation de la gestion des vulnérabilités » de toute organisation.

L'EPSS, maintenu par FIRST, est un modèle d'apprentissage automatique qui estime la probabilité qu'une CVE publiée soit exploitée dans les trente prochains jours. Le score va de zéro à un, accompagné d'un percentile, et il est recalculé chaque jour pour toutes les CVE. FIRST le décrit comme un complément au CVSS : la gravité d'un côté, la probabilité d'exploitation observée de l'autre, pour concentrer l'effort de remédiation là où les attaques sont les plus probables.

Pourquoi ça compte

Trier par CVSS revient à traiter d'abord les vulnérabilités les plus graves en théorie, dont l'immense majorité ne sera jamais exploitée, pendant que celles qui le sont attendent leur tour. Le KEV inverse la logique : une liste courte, fondée sur des preuves, avec une consigne de correction pour chaque entrée. L'EPSS comble l'espace entre les deux : il ordonne les milliers de vulnérabilités qui ne sont pas au KEV selon leur probabilité d'exploitation.

La BOD 26-04 ajoute la troisième dimension qui manquait aux tableaux de bord : l'exposition. La même vulnérabilité sur un serveur accessible depuis Internet et sur un poste interne n'appelle pas le même délai. Ce n'est pas une nuance ; c'est la différence entre trois jours et la prochaine fenêtre de maintenance.

Pour les organisations soumises à ISO 27001 (contrôle 8.8, gestion des vulnérabilités techniques), à SOC 2 (critères CC7) ou à NIS2 (traitement et divulgation des vulnérabilités parmi les mesures de l'article 21), cette règle de tri est aussi ce que l'auditeur veut voir : un critère de priorisation documenté et des délais mesurés.

Ce que nous en pensons chez Sentrix

La bonne question n'est pas « quel score », mais « quelle règle de tri, écrite, appliquée et mesurée ». Dans l'ordre :

  1. Étiqueter les actifs exposés : sans inventaire de ce qui est accessible depuis Internet, aucune règle fondée sur l'exposition ne fonctionne. La BOD 26-04 demande d'ailleurs aux agences d'étiqueter leurs actifs publiquement accessibles.
  2. Brancher le flux KEV (JSON) dans le scanneur, l'outil de billets ou la plateforme GRC, avec une alerte à chaque ajout. Notre page Veille republie les ajouts au catalogue en continu.
  3. Écrire une règle à trois niveaux inspirée du tableau de la BOD 26-04 : KEV et exposé, délai en jours ; KEV non exposé ou EPSS élevé, délai en semaines ; le reste, cycle de correctifs normal. Les seuils EPSS sont à fixer par votre organisation et à revoir.
  4. Garder le CVSS pour l'impact, pas pour l'ordre : il départage deux vulnérabilités de même urgence.
  5. Mesurer un seul indicateur d'abord : le délai médian entre l'ajout d'une entrée au KEV et sa correction chez vous. C'est le chiffre que nous suivons dans le module CTEM de la plateforme.
  6. Documenter les exceptions : un actif qui ne peut pas être corrigé dans le délai reçoit une mesure compensatoire datée, pas un silence.

Notre service de gestion des vulnérabilités et des correctifs met cette règle en place et la fait vivre.

La prochaine étape

Prenez la liste de vos vulnérabilités ouvertes et croisez-la avec le fichier CSV du KEV. Le nombre d'entrées communes, et l'âge de la plus ancienne, disent en une ligne si votre ordre de correction est le bon.

Sources

Questions fréquentes

Faut-il abandonner le CVSS ?
Non. Le CVSS décrit la gravité technique d'une vulnérabilité : ce qu'un attaquant obtient s'il réussit. Il ne dit pas si quelqu'un l'exploite. La directive BOD 26-04 de la CISA garde d'ailleurs une notion d'impact technique proche de la sévérité CVSS, mais la combine avec l'exposition de l'actif et la présence au catalogue KEV. Le CVSS reste une entrée, il cesse d'être le critère de tri.
Le catalogue KEV s'applique-t-il hors du gouvernement américain ?
Les directives BOD ne lient que les agences civiles fédérales américaines. Le catalogue, lui, est public, gratuit, publié en CSV et en JSON, et la CISA le présente comme une entrée pour le cadre de priorisation de toute organisation. Les critères d'inclusion, une CVE, une consigne de correction claire et une preuve fiable d'exploitation, en font une liste courte et actionnable pour n'importe quelle équipe.
Que fait l'EPSS que le KEV ne fait pas ?
Le KEV liste ce qui est déjà exploité. L'EPSS estime, pour chaque CVE publiée, la probabilité qu'elle soit exploitée dans les trente prochains jours, sur une échelle de zéro à un, avec un percentile pour la situer. Il couvre donc les vulnérabilités qui ne sont pas encore au catalogue et permet de trier le reste de la file, là où le KEV ne dit rien.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-20