CVSS (Common Vulnerability Scoring System) היא שיטת תקן לדירוג חומרת פגיעויות אבטחה בסולם 0 עד 10, המתוחזקת על ידי ארגון FIRST. הציון הבסיסי (Base Score) נגזר ממאפיינים טכניים: וקטור התקיפה, מורכבות הניצול, ההרשאות הנדרשות, הצורך באינטראקציית משתמש וההשפעה על סודיות, שלמות וזמינות. פגיעות בציון 9.0 ומעלה מסווגת כ-Critical, ורגולציות רבות נסמכות על הסיווג הזה לקביעת חלונות תיקון. חשוב להבין את המגבלה: CVSS מודד חומרה פוטנציאלית, לא סבירות ניצול בפועל — פגיעות "קריטית" שאיש אינו מנצל מסוכנת פחות מפגיעות בינונית שמנוצלת באופן פעיל. לכן תעדוף נכון משלב את הציון עם EPSS ועם קטלוג KEV, ועם ההקשר הארגוני של הנכס הפגיע. הגרסה העדכנית של התקן היא CVSS 4.0, אך מאגרים רבים עדיין מפרסמים ציוני 3.1.