
共通脆弱性列挙(Common Vulnerabilities and Exposures、CVE)システム[1]は、一般に知られている情報セキュリティの脆弱性と暴露に関する参照方法を提供します[ 2 ] 。このシステムは、 MITREコーポレーションが運営する米国国土安全保障システム工学開発研究所FFRDCが、米国国土安全保障省の米国国家サイバーセキュリティ部門からの資金提供を受けて維持しています[ 3 ]。このシステムは1999年9月に正式に一般公開されました[ 4 ]。
セキュリティコンテンツ自動化プロトコルはCVEを使用しており、CVE IDはMITREのシステムにもリストされており、米国国家脆弱性データベースの基礎にもなっています。[ 5 ]
MITRE Corporation のドキュメントでは、CVE 識別子 (「CVE 名」、「CVE 番号」、「CVE-ID」、「CVE」とも呼ばれる) は、公開されているソフトウェア パッケージに含まれる、一般に知られている情報セキュリティの脆弱性に対する一意の共通識別子として定義されています。従来、CVE 識別子は当初「候補」(「CAN-」) というステータスを持ち、その後エントリ (「CVE-」) に昇格することができましたが、この慣行は 2005 年に終了し[ 6 ] [ 7 ]、現在ではすべての識別子が CVE として割り当てられています。CVE 番号の割り当ては、それが公式の CVE エントリになることを保証するものではありません (たとえば、セキュリティ脆弱性ではない問題や、既存のエントリと重複する問題に CVE が不適切に割り当てられる場合があります)。基準を満たしていないと判断された場合、MITRE または CVE 番号付け機関 (CNA) は、エントリを即座に REJECTED ステータスにすることができます。
CVEはCVE番号付与機関(CNA)によって割り当てられます。[ 8 ]以前は一部のベンダーがCNAとして活動していましたが、この名称と指定は2005年2月1日まで作成されませんでした。[ 9 ] CVE番号の割り当てには主に4つの種類があります。
脆弱性または潜在的な脆弱性を調査する際には、早い段階で CVE 番号を取得することが役立ちます。CVE 番号は、問題が公開禁止になっている場合 (CVE 番号は割り当てられているが、問題が公開されていない場合)、または過去には、リソースの問題により MITRE がエントリを調査して文書化しなかった場合など、しばらくの間 (数日、数週間、数か月、場合によっては数年) MITRE または NVD データベースに表示されないことがあります。CVE 候補を早期に取得する利点は、今後のすべての通信と調整で CVE 番号を参照できるため、すべての関係者が同じ脆弱性を参照していることを確認できることです。オープンソース プロジェクトの問題に対する CVE 識別子の取得に関する情報は、Red Hat [ 11 ]およびGitHub [ 12 ]から入手できます。
CVE は公開されているソフトウェア用です。広く使用されている場合は、ベータ版やその他のプレリリース版も含まれます。商用ソフトウェアは「公開されている」カテゴリに含まれますが、配布されていないカスタムビルドのソフトウェアには、従来 CVE は付与されませんでした。プログラムの最初の 20 年間は、サービス (Web ベースの電子メール プロバイダなど) に発見された脆弱性 (XSS 脆弱性など) に対して CVE は割り当てられませんでした。ただし、問題が公開されている基盤となるソフトウェア製品に存在する場合は除きます。この変更に関する公式ルールは公開されていませんが、MITRE を含む一部の CNA は、2000 年頃からサービスベースの脆弱性に CVE を割り当て始めています。[ 13 ]
CVEデータベースには、以下のいくつかのフィールドが含まれています。
これは、問題点を標準化したテキストで説明したものです。よくある例は次のとおりです。
**予約済み** この候補は、新たなセキュリティ問題の発表時に使用する組織または個人によって予約されています。候補が公開された際には、この候補の詳細が提供されます。
これは、エントリ番号がMitreによって問題のために予約されているか、CNAによって番号が予約されていることを意味します。そのため、CNAがCVE番号のブロックを事前に要求する場合(たとえば、Red Hatは現在500ブロック単位でCVEを要求しています)、CVE自体がCNAによってしばらく割り当てられない場合でも、CVE番号は予約済みとしてマークされます。CVEが割り当てられ、Mitreがそれを認識し(つまり、情報公開期間が過ぎて問題が公開され)、Mitreが問題を調査して説明を作成するまで、エントリは「**予約済み**」と表示されます。
これはエントリが作成された日付です。Mitreが直接割り当てたCVEの場合、これはMitreがCVEエントリを作成した日付です。CNA(Microsoft、Oracle、HP、Red Hatなど)が割り当てたCVEの場合も、これはCNAではなくMitreが作成した日付です。CNAがCVE番号のブロックを事前に要求した場合、エントリの日付はブロックがCNAに割り当てられた日になります。
以下の項目は以前はCVEレコードで使用されていましたが、現在は使用されていません。
CVE-YEAR-9999を超えるCVE IDをサポートするため(「CVE10k問題」[ 14 ]として知られる問題)、2014年にCVE構文が変更され、2015年1月13日に発効しました。 [ 15 ]
新しいCVE-ID構文は可変長で、以下の要素を含みます。
CVE接頭辞 + 年 + 任意の数字
可変長の任意の数字は、まず4桁の固定数字から始まり、暦年内で必要に応じて任意の数字が追加されます。例えば、CVE-YYYY-NNNN、必要に応じてCVE-YYYY-NNNNN、CVE-YYYY-NNNNNNなどとなります。この方式は、既に割り当てられているCVE-ID(いずれも最低4桁)と互換性があります。
MitreのCVEデータベースはCVEリスト検索で検索でき、NVDのCVEデータベースはCVEおよびCCE脆弱性データベースの検索で検索できます。
CVE識別子は、脆弱性の特定を目的としています。
共通脆弱性識別子 (CVE) は、一般に知られている情報セキュリティの脆弱性に対する共通名 (CVE 識別子) の辞書です。CVE の共通識別子により、個別のネットワーク セキュリティ データベースやツール間でデータを共有しやすくなり、組織のセキュリティ ツールのカバー範囲を評価するための基準が提供されます。セキュリティ ツールのいずれかからのレポートに CVE 識別子が含まれている場合、1 つ以上の別の CVE 互換データベースで修正情報に迅速かつ正確にアクセスして問題を解決できます。[ 16 ]
脆弱性に対してCVE識別子を割り当てられたユーザーは、関連するセキュリティレポート、ウェブページ、メールなどにその識別子を必ず記載するよう推奨されます。
CNA 規則のセクション 7 によると、セキュリティ脆弱性に関する報告を受けたベンダーは、それに関して完全な裁量権を有します。[ 17 ]これは、ベンダーが CVE の割り当てを最初に拒否することで欠陥を修正せずに残そうとする可能性があるため、利益相反につながる可能性があります。Mitre はこの決定を覆すことができません。2023 年に発表された "!CVE" (not CVE) プロジェクトは、プロジェクトの専門家パネルによって有効とみなされる限り、ベンダーによって拒否された脆弱性を収集することを目的としています。[ 18 ]
CVE identifiers have been awarded for bogus issues and issues without security consequences.[19] In response, a number of open-source projects have themselves applied to become the CVE Numbering Authority (CNA) of their own project.[20]
On 15 April 2025, it was reported that the contract between MITRE and the US government, set to expire the day after,[21] would be allowed to expire. Reports stated that the expiration of the contract would bring an end to the operational arm of the CVE program, including assigning new CVEs, while the database would remain accessible via GitHub.[22]
Just prior to its expiration, the contract was extended for 11 months, averting the shutdown of the program.[23]
Following the risk of funding expiration on March 16, 2026, the acting director of CISA Nick Andersen stated that the program is now being fully funded. Pete Allor, the co-founder of CVE Foundation, reported that the CVE programs funding had been restructured from a discretionary item to being one of the core programs to be funded.[24]
CVE is sponsored by the National Cyber Security Division of the U.S. Department of Homeland Security.
要件に応じて、リクエストを行う方法はいくつかあります。
共通脆弱性識別子(CVE)リストを基盤としています。
{{cite web}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク)