קטלוג KEV (Known Exploited Vulnerabilities) הוא רשימה שמתחזקת סוכנות הסייבר האמריקאית CISA, ובה נכללות רק פגיעויות שיש ראיות מהימנות לניצולן הפעיל בתקיפות בעולם האמיתי. כל רשומה כוללת מזהה CVE, תיאור קצר, פעולת תיקון נדרשת ותאריך יעד — רשויות פדרליות בארה"ב מחויבות לעמוד בו מכוח הנחיית BOD 22-01. עבור כלל התעשייה הקטלוג הפך למסנן תעדוף רב-עוצמה: פגיעות שנכנסה ל-KEV מנוצלת כבר עכשיו, ולכן היא קודמת כמעט תמיד לפגיעויות בעלות ציון CVSS גבוה שאין ראיות לניצולן. שילוב עבודה מקובל: KEV כרשימת "חובה מיידית", ו-EPSS לתעדוף כל השאר. בישראל, מערך הסייבר הלאומי מפרסם התרעות מקבילות על פגיעויות מנוצלות הרלוונטיות למשק, וכדאי לעקוב אחר שני המקורות במקביל.