【きちのあくようされたぜいじゃくせいかたろぐ】

既知の悪用された脆弱性カタログ(KEV) とは?

最終更新:
💡 攻撃の証拠をもとに対策を考える注意リスト

米国CISAが管理する、実際の攻撃での悪用の証拠がある脆弱性の一覧。KEVの悪用には攻撃の試みも含まれ、掲載は自社の侵害を意味せず、未掲載も安全の保証ではありません。

📌 このページのポイント
KEVを対策判断の材料に KEVの掲載条件 CVE IDがある 実際の悪用の証拠 明確な対処方法 自社への該当確認 製品・バージョン 利用条件を照合 対策を判断する 未掲載 ≠ 安全の保証 掲載 ≠ 自社の侵害の証明
CISAの掲載条件と、自社への該当確認は別。PoCの公開だけでは掲載条件を満たさない。
ひよこ ひよこ
ペンギン先生、KEVに載ったら会社が攻撃されたってことなの?
ペンギン先生 ペンギン先生
自社の被害報告ではないよ。米国CISAが、実際の攻撃で悪用の証拠がある脆弱性を集めた一覧なんだ。自社の機器に該当するかは別に確かめるよ。
ひよこ ひよこ
どんな脆弱性でも載るの?
ペンギン先生 ペンギン先生
基準は3つだよ。CVE IDが割り当てられ、実際の悪用について信頼できる証拠があり、明確な対処方法があることなんだ。点数の高さだけで決まる一覧ではないよ。
ひよこ ひよこ
攻撃に使えるサンプルコードが公開されたら載るの?
ペンギン先生 ペンギン先生
PoCと呼ぶ実証コードの公開だけでは足りないよ。一方、KEVでいう悪用は侵害に成功した場合だけでなく、実際の攻撃の試みも含むんだ。スキャンだけとは区別するよ。
ひよこ ひよこ
自分の使っている製品が載っていたら、どう読むの?
ペンギン先生 ペンギン先生
CVE IDを手がかりに、製品側の情報で影響するバージョンや条件を照合するんだ。該当するなら、対処欄や提供元の案内に沿って更新などを判断するよ。掲載だけで自社が侵害済みとは言えないね。
ひよこ ひよこ
載っていない脆弱性は後回しでいいの?
ペンギン先生 ペンギン先生
未掲載は安全の保証ではないよ。KEVは優先順位を考える材料の一つなんだ。ほかの脆弱性情報や自社システムへの影響も含めて判断する必要があるね。
もっと詳しく知りたい人へ

KEVの対応期限は日本の会社にも一律の義務なの?

一律ではありません。2026年10月8日に確認したCISAのBOD 26-04では、対象となる米国の連邦民間行政機関(FCEB)のシステムへの対応を要求しています。民間などにもKEVの活用を強く推奨していますが、その推奨と同指令による義務は別です。契約で要求される場合や対象機関に代わってシステムを運用する場合は、契約と指令の適用範囲を確認する必要があります。

一覧をツールで取り込むことはできる?

CISAの公式GitHubミラーでCSVとJSONが公開されています。JSONスキーマにはCVE ID、製品、追加日、必要な対応、対応期限などの項目があります。追加日は脆弱性の発見日ではなくカタログへの掲載日です。一覧の取り込みだけで、手元のシステムが影響を受けるかまで自動的に確定するわけではありません。

ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「KEV」って出てきたら「実際の攻撃の証拠がある脆弱性の注意リスト」と思えばだいたいOK!
📖 おまけ:英語の意味
「Known Exploited Vulnerabilities」 = 悪用が知られている脆弱性
💬 Knownは知られている、Exploitedは悪用されたという意味だよ。CISAの基準では、実際の攻撃の試みも含めて扱うんだよ

参考資料

← 用語集にもどる