Você primeiro precisa determinar se uma vulnerabilidade se aplica?

CVSS classifica uma vulnerabilidade aplicável; não prova aplicabilidade.

Sim. Uma ocorrência do scanner ou número de versão correspondente não prova que o código vulnerável esteja presente, acessível ou executável. Portanto, verifique primeiro o componente e versão utilizada, configuração, rota de chamada e eventuais medidas. A pesquisa do código-fonte, um SBOM, VEX, análise de configuração e testes dinâmicos podem fornecer evidências apropriadas para isso.

Se o produto parecer não ter sido afetado, documente esta não aplicabilidade com evidências. Não atribua artificialmente uma pontuação CVSS baixa a uma vulnerabilidade que não se aplica. A FIRST também descreve em as perguntas frequentes do CVSS 4.0 que um fornecedor deve reavaliar a pontuação do produto concreto e pode usar o VEX para comunicar a aplicabilidade.