La version 4.0 de CVSS est la version courante. Elle fournit un langage technique ; un score CVSS n'est ni un risque métier, ni une probabilité d'exploitation, ni une priorité de remédiation obligatoire.
CVSS 4.0 sépare les métriques de base (Base) des métriques de menace (Threat) et d'environnement (Environmental), avec des métriques supplémentaires (Supplemental) qui apportent du contexte sans modifier le score. Publier la version et le vecteur complet préserve les hypothèses derrière un chiffre et permet à chaque utilisateur d'adapter l'évaluation à son environnement.
Points clés
Métriques de baseElles décrivent les caractéristiques techniques intrinsèques et les impacts selon les hypothèses du cadre, indépendamment du déploiement d'un utilisateur donné et de l'information de menace du moment.
Affinement contextuelLes métriques de menace peuvent refléter la maturité de l'exploitation, tandis que les métriques environnementales permettent de tenir compte des mesures locales, des exigences et des conditions techniques modifiées.
CommunicationUtiliser le score avec son vecteur, sa version, son groupe de métriques, sa source et sa date d'évaluation ; des chiffres identiques peuvent sinon masquer des conditions d'attaque et des impacts substantiellement différents.
Limite importanteCVSS ne mesure ni la valeur de l'actif, ni la conséquence métier, ni l'exposition, ni la probabilité d'attaque, ni le coût de remédiation, ni l'efficacité des mesures comme un modèle de risque complet ; une priorisation fondée uniquement sur le score peut donc mal orienter l'effort.