Вам спочатку потрібно визначити, чи застосовна вразливість?

CVSS оцінює відповідну вразливість; це не доводить застосовність.

так Звертання сканера чи відповідний номер версії не доводять, що вразливий код присутній, доступний або виконуваний. Тому спочатку перевірте використовуваний компонент і версію, конфігурацію, маршрут виклику та будь-які заходи. Дослідження вихідного коду, SBOM, VEX, аналіз конфігурації та динамічне тестування можуть надати відповідні докази цього.

Якщо видається, що продукт не зазнає впливу, задокументуйте цю незастосовність доказами. Не призначайте штучно низьку оцінку CVSS уразливості, яка не застосовується. FIRST також описує в поширені запитання щодо CVSS 4.0, що постачальник повинен повторно оцінити оцінку для конкретного продукту та може використовувати VEX для повідомлення про застосовність.