CVSS

Common Vulnerability Scoring System — notation commune de la gravité des vulnérabilités

Le CVSS est une échelle publique de 0 à 10 qui note la gravité technique d’une vulnérabilité. Maintenue par le FIRST, un organisme international de réponse aux incidents, elle donne aux éditeurs et aux prestataires un langage commun pour désigner le même danger.

Cinq paliers, et ce qu’ils mesurent

La version en vigueur est CVSS 4.0, publiée en novembre 2023. Elle range les scores en cinq paliers : nul à 0, faible jusqu’à 3,9, moyen jusqu’à 6,9, élevé jusqu’à 8,9, critique à partir de 9,0. Ce que décrit ce chiffre, c’est la faille en elle-même : sa facilité d’exploitation et ce qu’elle permet d’atteindre.

Le palier qui compte est le vôtre

Ce score ignore votre installation. Une faille critique dans un logiciel que vous n’utilisez pas ne vous concerne pas, tandis qu’un score moyen sur votre serveur de fichiers mérite votre lundi matin. CVSS prévoit précisément pour cela des métriques environnementales, faites pour ajuster la note à votre exposition réelle : c’est l’étape qui transforme un classement générique en ordre de priorité.

Mise à jour : 13 août 2026