オープンソース(OSS)の脆弱性管理において、CVSSスコア(深刻度)だけで優先順位を決めるべきでない理由はどれか。

CVSSが9.8(緊急)でも、イントラネットの奥深くで、該当機能が無効化されていればリスクは低い。コンテキスト(文脈)を加味した評価が必要。