A CVSS 4.0-s verziója a jelenlegi. Technikai nyelvet ad; a CVSS-pontszám nem üzleti kockázat, nem kihasználási valószínűség és nem kötelező javítási prioritás.
A CVSS 4.0 elkülöníti az alapmetrikákat (Base metrics) a fenyegetési (Threat) és környezeti (Environmental) metrikáktól, a kiegészítő (Supplemental) metrikák pedig további kontextust hordoznak a pontszám megváltoztatása nélkül. A verzió és a teljes vektor közzététele megőrzi a szám mögötti feltételezéseket, és lehetővé teszi a felhasználóknak, hogy az értékelést a saját környezetükhöz igazítsák.
Legfontosabb pontok
AlapmetrikákA sebezhetőség belső technikai jellemzőit és hatásait írják le a keretrendszer feltételezései szerint, függetlenül az adott felhasználó telepítésétől és a pillanatnyi fenyegetésinformációktól.
Kontextuális finomításA fenyegetési metrikák a kihasználás érettségét tükrözhetik, a környezeti metrikák pedig lehetővé teszik a felhasználónak, hogy figyelembe vegye a helyi kontrollokat, követelményeket és módosított technikai feltételeket.
KommunikációA pontszámot a vektorával, a verzióval, a metrikacsoporttal, a forrással és az értékelés dátumával együtt kell használni; azonos számok egyébként lényegesen eltérő támadási feltételeket és hatásokat takarhatnak.
Fontos korlátA CVSS nem méri az eszközértéket, az üzleti következményt, az expozíciót, a támadás valószínűségét, a javítási költséget vagy a kontrollok hatékonyságát teljes kockázati modellként, ezért a kizárólag pontszám-alapú priorizálás félrevezetheti a ráfordítást.