FACTUALRISK Cyber Intelligence
Mise à jour : 4 Jun 2026 · 00:02
← Accueil
🗞 Briefing
💥 Menaces
🛡 Vulnérabilités
📋 Conformité
📚 Guides
← Retour FactualRisk
IntelligenceGuidesComprendre l'EPSS

Chaque jour, des dizaines de nouvelles vulnérabilités sont publiées. Les corriger toutes est impossible — et inutile : la grande majorité ne sera jamais exploitée. L'EPSS est l'outil qui vous dit lesquelles méritent vraiment votre attention, en estimant leur probabilité d'exploitation réelle.

L'essentiel décideur
L'EPSS (Exploit Prediction Scoring System) attribue à chaque CVE une probabilité, de 0 à 100 %, d'être exploitée par des attaquants dans les 30 jours. Là où le CVSS mesure la gravité (« à quel point c'est dangereux si c'est exploité »), l'EPSS mesure la probabilité (« est-ce que ça va l'être »). Croiser les deux évite de gaspiller vos efforts sur des failles graves mais que personne n'attaque.
Prioriser : croiser gravité (CVSS) et probabilité d'exploitation (EPSS)
PATCHER EN PRIORITÉgrave ET probableSURVEILLERgrave mais peu exploitée — cycle normalfaible prioritéCVSS — gravité technique →EPSS — probabilité d'exploitation →CVSS 9.8 · EPSS 70%CVSS 9.1 · EPSS 2%CVSS 4.0 · EPSS 30%

Une CVSS élevée ne signifie pas qu'une faille sera exploitée. L'EPSS apporte la dimension manquante : la probabilité réelle. Le coin haut-droit (grave + probable) est votre priorité absolue.

Pour aller plus loin technique

L'EPSS est un modèle de machine learning maintenu par le FIRST (Forum of Incident Response and Security Teams). Il est ré-entraîné quotidiennement sur des signaux d'exploitation réels (scans, exploits publiés, mentions, télémétrie réseau) et produit pour chaque CVE un score entre 0.0 et 1.0 = probabilité d'observation d'une exploitation sous 30 jours.

Il n'existe pas de seuil « officiel ». En pratique, les repères communs sont :

Score EPSSLectureAction type
≥ 0.50Exploitation très probableTraiter en urgence
0.20 – 0.50Probabilité élevéePrioriser cette semaine
0.10 – 0.20À surveillerPréparer le correctif
< 0.10Faible probabilitéCycle de patch normal

Sur FactualRisk, le seuil de signalement « EPSS élevé » est fixé à 0.20. Attention à ne pas confondre EPSS et KEV : le KEV (catalogue de la CISA) liste les failles dont l'exploitation est déjà avérée (certitude), tandis que l'EPSS est une prédiction. Une CVE au KEV doit être traitée quel que soit son EPSS.

Piège classique : prioriser uniquement sur le CVSS. Des études montrent qu'une minorité des CVE à CVSS élevé sont réellement exploitées. Patcher par ordre de CVSS décroissant, c'est passer un temps considérable sur des failles que personne n'attaque.

En pratique chez vous

C'est exactement la logique appliquée sur chaque fiche CVE de FactualRisk : un score d'action qui combine gravité, probabilité d'exploitation et exploitation avérée — pour vous dire quoi traiter, et dans quel ordre.

Pour aller plus loin
Le catalogue KEV expliquéVoir les CVE prioritaires
Prioriser ça dans VOTRE SI ?

La donnée est gratuite. Pour un avis sur l'impact réel sur votre parc et un plan de remédiation, on en parle.

Réserver un call 30 min →