¿Primero necesita determinar si se aplica una vulnerabilidad?

CVSS clasifica una vulnerabilidad aplicable; no prueba aplicabilidad.

Sí. Un acierto del escáner o el número de versión correspondiente no prueba que el código vulnerable esté presente, sea accesible o ejecutable. Por lo tanto, primero verifique el componente y la versión utilizada, la configuración, la ruta de llamada y posibles medidas. La investigación del código fuente, un SBOM, VEX, un análisis de configuración y pruebas dinámicas pueden proporcionar evidencia adecuada para esto.

Si el producto parece no estar afectado, documente esta no aplicabilidad con evidencia. No dé artificialmente una puntuación CVSS baja a una vulnerabilidad que no se aplica. FIRST también describe en Preguntas frecuentes sobre CVSS 4.0 que un proveedor debe volver a evaluar la puntuación del producto concreto y puede utilizar VEX para comunicar la aplicabilidad.