2026年第1四半期の脅威動向レポートが公開されました。攻撃者が今、何を標的にしているのかをご確認ください。レポートを読む

Common Vulnerabilities and Exposures(CVE)について

セキュリティ分類のグローバル標準であるCVEシステムを使用して、脆弱性を把握し、管理します。

rapid7-threat-landscape-report-q1-2026-cover-lp.webp
Rapid7 Labs

Q1 2026 Threat Landscape Report

Discover the impact of vulnerability exploitation, geopolitical cyber activity, ransomware evolution, and cybercriminal infrastructure.

Common Vulnerabilities and Exposures(CVE)とは何ですか? 

Common Vulnerabilities and Exposures(CVE)は、ソフトウェアおよびハードウェアにおけるサイバーセキュリティ上の脆弱性とエクスポージャーを特定およびカタログ化するための世界標準です。米国政府のサポートを受けてMITRE Corporationにより1999年に設立されたCVEデータベースは、世界中で効果的な脆弱性管理およびサイバーセキュリティ連携の基盤となっています。

CVEの意味を理解することは組織にとって極めて重要です。これは、脆弱性(悪用される可能性のある特定の欠陥)とエクスポージャー(セキュリティ侵害につながる可能性のある誤設定や弱点)の違いを表しています。

CVEデータベースはセキュリティプロフェッショナルの中心的な参照先として機能し、さまざまなセキュリティツールやプラットフォーム間で情報を共有しながら、脆弱性を効果的に追跡および管理できるようにします。この標準化により、チームは新たな脅威への対応を調整し、パッチ適用や修正プロジェクトの優先順位付けを効率的に行うことができます。

CVE識別子とは何ですか? 

CVE識別子(CVE IDまたはCVE名とも)は、脆弱性がいつ特定されたかに関する重要な情報を提供する標準化されたフォーマットです。各識別子は、「CVE」プレフィックス、それに続く発見年、および順番に割り当てられた一連の任意の数字で構成されています。例えば、CVE-2024-1234の場合、「CVE」はCVE識別子であることを示し、「2024」は識別された年を表し、「1234」は一意のシーケンス番号です。

CVEの割り当てプロセス

世界中で約100のCVE番号付与機関(CNA)がCVEの割り当てを管理しています。これらの機関には、Microsoft、Red Hat、Apple、Ciscoなどの主要なテクノロジー組織のほか、地域調整センターやセキュリティ研究組織が含まれます。各CNAは、自社製品、地理的地域、特定の業界セクターなど、それぞれ固有の責任範囲内で運営されています。

CNAは、識別子を割り当てるための構造化されたプロセスに従います。MITRE CorporationなどのルートCNAは、中央のCVEデータベースを維持しながら、他のCNAを統括し連携します。プライマリCNAは、自身のスコープ内の脆弱性に対してCVEを割り当てる権限を持ち、サブCNAを指定することができます。この階層構造により、脆弱性の文書化および追跡方法の一貫性を維持しながら、包括的なカバレッジを確保できます。

CNAになることに関心のある組織は、セキュリティの専門知識とCVEプログラムの原則に対する取り組みを示す必要があります。組織は通常、徹底した評価プロセスを経て、専任のセキュリティチームや確立された脆弱性対応手順など、特定の運用標準を維持する必要があります。この厳格なアプローチにより、グローバルな展開を拡大しながら、CVEシステムの完全性を維持することができます。

どのような脆弱性がCVEの対象となりますか? 

すべてのセキュリティ問題がCVEの対象となるわけではありません。CVEの対象となるには、脆弱性が特定の基準を満たしている必要があります。 

  1. ベンダーまたはプロジェクトオーナーが独自に修正可能である必要があります
  2. 影響を受けるベンダーによって確認されているか、証拠によって実証されている必要があります
  3. 1つのコードベース、製品、またはプロトコルに影響を与える必要があります
  4. 明確なセキュリティ上の影響が必要です

対象となる脆弱性の種類

一般的に、いくつかの種類の脆弱性がCVEステータスの対象となります。一般的な例には次のようなものがあります。 

すべてのセキュリティ上の懸念がCVEデータベースへの登録対象となるわけではありません。 カスタム構築された社内アプリケーションの脆弱性は通常対象外であり、システムへの物理アクセスを必要とする問題も同様に対象外となります。概念実証(PoC)のない理論上の脆弱性や、単一のパッチで修正できる複数の脆弱性も、一般的にCVEシステムから除外されます。

CVEシステムの仕組み

CVEシステムは、発見から公開に至るまでの構造化されたライフサイクルに従って機能し、そのプロセスには複数の段階とステークホルダーが関与します。 

検出と初期レポート

脆弱性発見プロセスは通常、複数の段階に分かれて展開され、それぞれ異なるステークホルダーと慎重な調整が求められます。セキュリティ研究者は、多くの場合、体系的なテスト、コード分析、または予期しないシステムの行動を通じて、潜在的な脆弱性を特定することから始めます。

成熟したセキュリティチームを持つ組織では、悪用される前に潜在的な脆弱性を検知するため、継続的な監視と自動化されたスキャンを頻繁に活用しています。

責任ある開示の段階では、透明性とセキュリティの慎重なバランスを取る必要があります。研究者が脆弱性を発見した場合、通常はパブリック開示前にパッチを開発・テストできるよう、ベンダーに妥当な期間(多くの場合90日間)を提供します。この調整期間により、次のことが可能になります。

  • 徹底した脆弱性検証と影響アセスメント
  • セキュリティパッチの開発とテスト
  • ユーザー通知と緩和ガイダンスの準備
  • 影響を受ける下流ベンダーおよび製品との連携

多くの組織では、責任ある開示のためのガイドラインやインセンティブを提供するバグバウンティプログラムを正式に導入しています。これらのプログラムには、詳細なスコープの定義、テスト境界、脆弱性のSDLCや影響度に基づいた報酬体系が含まれていることがよくあります。

検証と割り当てプロセス

MITRE社は、米国国土安全保障省(DHS)のサイバーセキュリティインフラストラクチャセキュリティ庁(CISA)のサポートを受けてCVEリストを管理しています。検証プロセスには、確立された基準に基づく脆弱性の徹底的なアセスメント、技術文書の確認、影響評価が含まれます。検証が完了すると、脆弱性にCVE IDが割り当てられ、情報公開の準備が行われます。

National Vulnerability Database(NVD)は、詳細な分析、CVSSスコア、脆弱性の種類、影響を受けるプラットフォーム、影響評価によってCVEエントリを強化します。この追加情報は、組織がセキュリティ脅威をより深く理解し、より適切に対応するのに役立ちます。

共通脆弱性評価システム(CVSS)とは何ですか?

共通脆弱性評価システム(CVSS)は、脆弱性の深刻度を評価するための標準化された手法であり、組織がセキュリティ対応の優先順位を決定するのに役立ちます。このシステムは、さまざまな指標を考慮して包括的なスコアを算出し、脆弱性の実際の影響を反映します。

基本スコア指標は、攻撃ベクトル、複雑さ、必要な権限、ユーザーとの相互作用などの基本特性を評価します。システムはまた、脆弱性のスコープと、機密性、完全性、可用性に対する潜在的な影響も考慮します。

CVSS SDLCの評価は以下の5つのカテゴリーに分類されます。

  • 重要(9.0-10.0):直ちに対応が必要
  • 高(7.0~8.9):重大なセキュリティ上の影響
  • 中(4.0~6.9):中程度のセキュリティ上の懸念
  • 低(0.1~3.9):セキュリティへの軽微な影響
  • なし(0.0):セキュリティへの影響なし

CVEの利点は何ですか?

CVEの利点は、現代のサイバーセキュリティ運用において大きな利点をもたらします。3つの主な利点には以下のようなものがあります。

  • 標準化されたコミュニケーション:チーム間で脆弱性について明確に議論できるようにし、インシデント対応時の連携を改善します。 
  • セキュリティ管理の強化:効果的な脆弱性の優先順位付けをサポートし、包括的なセキュリティ監査を可能にします
  • 戦略的価値:セキュリティホールの取り組みを支援しながら、修正プロジェクトの時間とコストを削減します

最新のセキュリティ オペレーションセンター(SOC)では、自動化されたワークフローへのCVE情報の統合が進んでいます。この統合により、リアルタイムの脆弱性検知、自動化されたチケット作成、CVSSスコアと組織への影響に基づく優先順位付けされた修正プロジェクトが可能になります。高度なセキュリティプラットフォームは、CVEデータを脅威インテリジェンスフィードと関連付けることで、コンテキストを考慮したリスクアセスメントとプロアクティブな脅威ハンティング機能を提供します。

医療や金融サービスなど、特定のセキュリティ要件を持つ業界では、コンプライアンスやリスク管理のためにCVEの脆弱性情報に大きく依存しています。医療組織はCVEデータを使用して医療機器や患者情報システムを保護し、金融機関は取引処理システムや顧客データを保護するためにCVEデータを活用しています。政府機関や重要インフラストラクチャの事業者は、国家安全保障上の利益や重要なサービスを保護するためにCVE情報に依存しています。

CVE導入の戦略的な利点は、DevSecOpsの実践にも及びます。ソフトウェア開発ライフサイクルにセキュリティを統合する組織は、CVE情報を次の目的で使用します。

サイバー脅威が進化し続ける中、CVEシステムは現代のサイバーセキュリティにおいて不可欠な存在であり続け、脆弱性管理と業界の連携に向けた基盤を提供しています。CVEを理解して効果的に活用し、特にセキュリティワークフローや自動化されたスキャンプロセスに統合している組織は、複雑化が進む脅威環境において強固なセキュリティ姿勢を維持する上で、より有利な立場にあります。

詳細を確認する

緊急の脅威対応: 最新のRapid7ブログ記事