CVE(Common Vulnerabilities and Exposures)
しーぶいいー

CVEとは、公開されたソフトウェアの脆弱性に対して一意の識別番号(CVE-ID)を付与する国際的な命名規則であり、セキュリティ関係者が脆弱性を正確に参照するための共通言語として機能する。
脆弱性に名前を付ける仕組み
「あの脆弱性」「例の Apache のやつ」――こうした曖昧な指示では、セキュリティ対応は回らない。CVE は、公開された脆弱性に CVE-2024-12345 のような一意の識別番号を割り当てることで、開発者・セキュリティベンダー・運用チーム・規制当局が同じ脆弱性について齟齬なく議論できるようにする国際的な仕組みである。
運営は米国の非営利法人 MITRE が担い、各ベンダーや研究機関が CNA(CVE Numbering Authority)として ID の採番権限を持つ。2024 年時点で CNA は 400 以上の組織に拡大しており、脆弱性の報告から ID 付与までのリードタイムは短縮傾向にある。
CVE-ID の読み方
CVE-YYYY-NNNNN という形式で、YYYY は採番年、NNNNN は連番だ。注意すべきは、採番年は脆弱性の発見年でも公開年でもなく、ID がリザーブされた年である点。採番と公開にタイムラグがあるため、2023 年に予約された CVE が 2024 年に詳細公開されることも珍しくない。
CVE-ID 自体には深刻度の情報は含まれない。深刻度を示すのは CVSS(Common Vulnerability Scoring System)スコアであり、NVD(National Vulnerability Database)が CVE に対して CVSS スコアを付与・公開している。OWASP Top 10 のようなカテゴリ分類とは異なり、CVE は個別の脆弱性インスタンスを指す点が特徴だ。
CyberGym や AI スキャンとの関係
CyberGym は既知の CVE を題材に AI モデルの攻撃再現能力を測定するベンチマークであり、CVE データベースはその評価基盤として不可欠だ。一方、Project Glasswing で Claude Mythos が発見した脆弱性は、まだ CVE-ID が付与されていないゼロデイ脆弱性であり、Responsible Disclosure を経て初めて CVE として登録される。
SBOM と CVE の組み合わせは実務上きわめて強力だ。SBOM で自社プロダクトの全依存関係を把握し、新規 CVE が公開されるたびに照合すれば、「うちのプロダクトにこの脆弱性は影響するか?」という問いに分単位で回答できる。サプライチェーン攻撃への初動対応で、この速度差は致命的な違いを生む。
この用語を扱う記事
- AI開発のサプライチェーン攻撃 2026 — モデル汚染・依存パッケージ・SaaS侵害の防御ガイド2026年に表面化したHugging Faceモデル汚染やSaaS侵害などの事例を踏まえ、AI開発企業向けにAI BOM・最小権限OAuth・Sensitiveシークレット運用などの防御戦略をまとめた実装ガイド。
- AIサイバーセキュリティ評価ベンチマークの比較・選定方法CyberGymをはじめとするAIサイバーセキュリティ評価ベンチマークの比較基準、評価手順、導入判断のポイントを実務視点で解説します。
- Claude Mythos と Project Glasswing — AI が長年潜伏したバグを暴く時代に企業はどう備えるかAnthropic の Claude Mythos Preview と Project Glasswing が示した AI 駆動の脆弱性発見・防御の最前線。OpenBSD 27 年バグや FreeBSD CVE-2026-4747 の事例から、企業の DevSecOps が今週から取れる 5 つの具体アクションまでを当社が解説する。
- AIエージェント サプライチェーン攻撃対策ガイド — MCP/Skill 配信経路の防御実装AIエージェントは MCP / Skill 経由で新しい攻撃面を生む。MCP の by-design 脆弱性、悪意あるスキル配信、SSRF への対応を企業向けに解説した実装ガイド。
関連用語

EU AI Act(EU人工知能規則)
EU AI Act(EU 人工知能規則)とは、AI システムのリスクレベルに応じた法的義務を定めた欧州連合の包括的規制である。AI を「許容できないリスク」「高リスク」「限定リスク」「最小リスク」の

AI TRiSM(AI信頼・リスク・セキュリティ管理)
AI TRiSMとは、AIモデルの信頼性・リスク管理・セキュリティを体系的に確保するためのフレームワーク総称のこと。Gartnerが提唱した概念。

ガードレール(AI Guardrails)
LLMの入出力を監視し、有害コンテンツや機密情報漏洩、ポリシー違反を自動検出・遮断する安全機構。

AIガバナンス
AI ガバナンスとは、AI システムの開発・運用において、倫理性・透明性・説明責任を確保するための組織的な方針・プロセス・監視体制の総称である。



