CVE(Common Vulnerabilities and Exposures)とは、公開されたソフトウェアの脆弱性1件ごとに「CVE-西暦-連番」という形式の識別番号を振り、世界共通で管理する仕組みです。製品やサービスではなく「脆弱性の名簿」です。ベンダー、セキュリティ製品、報道が同じ脆弱性を同じ番号で呼べるようにするために使われています。
CVEとは:番号の仕組みと運営者
IDの年の部分は番号が割り当てられた年を表します。脆弱性が見つかった年や公表された年と一致するとは限りません。連番は4桁以上で、桁数に上限はありません。
プログラム全体は米国の非営利組織MITREが運営し、米国土安全保障省傘下のCISAが資金を出しています。実際の採番は「CNA(CVE Numbering Authority)」に認定された組織に任されています。Microsoft、Google、Red Hatなどの大手ベンダーや、日本のJPCERT/CCがCNAです。2024年にはLinuxカーネルのプロジェクト自身もCNAになりました。当サイトの記事では、Linuxカーネルのリリースあたりのcve数が約500から2000近くへ増えたと報じています。
使い方:エンジニアは何を見ればよいか
CVEの1件に入っているのは、ID、短い説明、参考情報へのリンクが中心です。深刻度のスコア(CVSS)や影響する製品・バージョンの細かい情報は、主にNISTが運営する脆弱性データベース「NVD」がCVEを元に付け加えてきました。
実務では次のように使います。
- 脆弱性スキャナーやSBOM(ソフトウェア部品表)ツールで、使っているライブラリとCVE IDを突き合わせる - CVE IDでベンダーのアドバイザリを検索し、修正版があるかを確かめる - CISAが公開する「KEV(悪用が確認された脆弱性の一覧)」に載っているかを見て、対応の優先度を決める
注意したいのは件数です。当サイトの記事によれば、CVEの登録数は年4万件を超え、全件に目を通すことはもう現実的ではありません。NISTもNVDの運用を見直し、全件に詳細を付けるのをやめて、リスクの高いものから処理する方式に切り替えました。このため「NVDのスコアが付くまで待つ」運用では、判断が遅れる可能性があります(これは筆者の推測です)。
料金:CVEはいくらかかるのか
CVEの検索や参照は無料です。公式サイト(cve.org)もNVDも無料で使えます。費用がかかるのは、CVEを自社のシステム構成と照らし合わせる脆弱性管理ツールと、対応する人の工数です。ツールの価格は製品ごとに違うため、ここでは書きません。
企画・DX部門にとっては、調達や委託の契約で「既知のCVEへの対応方針」や「SBOMの提出」を条件にするときの共通言語になります。NISTの制度変更と同じ時期に、SBOMの最小要素も改訂されています。
誰が作っていて、競合は何か
CVEは公共の採番制度なので、市場で競う直接の競合はありません。ただし、周りには役割の違うデータベースがいくつもあります。
- NVD(米NIST):CVEに深刻度や影響製品の情報を付け加える - JVN(JPCERT/CCとIPA):日本語の脆弱性情報を提供する - GitHub Advisory Database、OSV:オープンソースのパッケージ単位で脆弱性を管理する
投資の観点で注目すべきなのは、NVDが全件に詳細を付けなくなったことで、優先度付けや情報を補う作業を担う民間の脆弱性インテリジェンス事業の役割が大きくなりうる点です(推測)。一方で、AIによる脆弱性報告が急増しているという指摘もあります。Intelは最大10万ドルを払っていたバグ報奨金制度を停止し、報奨金のない届出窓口に移ったとみられます。報告の量が増えることは、CVEの件数がこれからも増える要因の一つです。

