メインコンテンツへスキップ

CVEとは

この記事は約 2 分で読めます

CVE (Common Vulnerabilities and Exposures) とは、公開されたセキュリティ脆弱性に一意の識別番号を付与する国際的な命名規則です。「 CVE-2024-12345 」のように年号と連番で構成され、異なるベンダーやツール間で同一の脆弱性を正確に参照できます。 MITRE Corporation が 1999 年に運用を開始し、 2025 年時点で累計 27 万件以上の CVE が登録されており、年間の新規登録数も増加傾向にあります。

影響範囲の特定と SBOM

重大な CVE が公開されたとき、最初の課題は「自組織のどこでその製品・バージョンが使われているか」の特定です。 xz Utils にバックドアが混入した CVE-2024-3094 のように影響が広範なケースでは、この初動の速さが被害の有無を左右します。ソフトウェアの構成情報を SBOM (ソフトウェア部品表) として日頃から整備していれば、 CVE 番号と照合するだけで該当箇所を洗い出せますが、棚卸しができていない組織では調査自体に時間がかかります。また、修正版がまだ存在しない段階では、影響を受けない旧バージョンへのダウングレードが現実的な対処になる場合もあります。

CVE ライフサイクル

脆弱性の発見 (研究者・ベンダー・バグバウンティ)
CNA が CVE 番号を予約・割り当て
ベンダーが修正パッチを開発
CVE 情報を NVD / JVN に公開 (CVSS スコア付与)
各組織がパッチ適用・リスク評価を実施

歴史と仕組み

CVE 制度が生まれる以前は、同じ脆弱性に対してベンダーごとに異なる名称が付けられ、情報共有に混乱が生じていました。 CVE は CNA (CVE Numbering Authority) と呼ばれる認定機関が番号を発行します。 Google、Microsoft、Red Hat などの主要ベンダーは自社製品の CNA として独自に CVE 番号を割り当てる権限を持っています。脆弱性の深刻度は CVSS (Common Vulnerability Scoring System) で 0.0 〜 10.0 のスコアで評価され、 9.0 以上は「 Critical 」に分類されます。

実務での活用

パッチ管理の現場では、 CVE 番号を基準に対応の優先順位を決定します。 CVSS スコアだけでなく、実際に攻撃コード (Exploit) が公開されているか、自社環境に該当するかを総合的に判断することが重要です。 NVD (National Vulnerability Database) や JVN (Japan Vulnerability Notes) で CVE 情報を定期的に確認し、脅威インテリジェンスと組み合わせて迅速な対応を実現しましょう。強力なランダムパスワードで脆弱性管理ツールへのアクセスを保護し、パッチ適用状況の改ざんを防ぐことも重要です。

関連用語

この記事は役に立ちましたか?