【しーぶいいー】

CVE(共通脆弱性識別子) とは?

最終更新:
💡 同じ弱点を、同じ番号で話そう

公開された脆弱性を共通の番号で識別する仕組み。CVE IDを使うと、ベンダーの通知やセキュリティ製品で同じ問題を照合できる。深刻度を表すCVSSや、自分の環境での対応優先度とは別。

📌 このページのポイント
CVEは番号、CVSSは深刻度CVE-2026-12345番号の形式例:発見順ではないCVEどの脆弱性?同じ問題を照合CVSS深刻度は?0.0〜10.0で評価対象製品・悪用状況も確かめよう
年は公開・予約などを基準に割り当てられ、必ずしも発見年ではありません。自分の環境での対応優先度はCVSSだけでは決まりません。
ひよこ ひよこ
CVEの番号があると、何が便利なの?
ペンギン先生 ペンギン先生
同じ脆弱性を、みんなが同じ番号で話せるよ。ベンダーの更新情報、調査報告、セキュリティ製品が別々の名前で説明していても、CVE IDが同じなら照合の手掛かりになる。番号に対応するCVE Recordには、問題の説明や参考資料が載るんだ。
ひよこ ひよこ
CVE-2026-12345なら、2026年の12345番目の発見?
ペンギン先生 ペンギン先生
発見順ではないよ。CVE IDはCVE、年、4桁以上の番号という形。年は公開・レコードの初回公開・番号の予約の年を基準に割り当てるので、発見年とは限らないんだ。後ろの番号が大きいほど危険、という意味もないよ。図の番号は形式を説明する例だね。
ひよこ ひよこ
誰が、その番号を付けているの?
ペンギン先生 ペンギン先生
CVEプログラムが認めたCNAという組織だよ。製品ベンダー、研究機関、CERTなどが、それぞれの担当範囲で番号を割り当て、レコードを公開する。MITREだけが全件の番号を決める仕組みではないし、あらゆる脆弱性に必ず番号があるわけでもないんだ。
ひよこ ひよこ
CVEとCVSSとNVDが、よく一緒に出てくるね。
ペンギン先生 ペンギン先生
CVEは問題を識別する番号、CVSSは脆弱性の深刻度を評価する仕組みだよ。CVSSのスコアは0.0〜10.0。NVDはCVEの情報を受け取り、分析情報などを補う別のプログラムなんだ。識別番号と評価を分けると、読みやすくなるね。
ひよこ ひよこ
CVEが付いたら、すぐ全部更新すればいい?
ペンギン先生 ペンギン先生
まず自分の製品とバージョンが対象か、ベンダーの案内で確認しよう。実際に悪用されているか、外部から届くか、回避策があるかなども対応の判断に関わる。CVSSの点数だけで優先度は決まらないよ。RESERVEDは詳細未公開の状態で、REJECTEDならその番号は無効として扱われるんだ。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「CVE」って出てきたら「脆弱性を照合するための共通番号」と思えばだいたいOK!
📖 おまけ:英語の意味
「Common Vulnerabilities and Exposures」 = 共通の脆弱性識別の仕組み
💬 問題を共通の識別番号で照合するための仕組み。危険度の点数そのものではないよ。

参考資料

← 用語集にもどる