
共通脆弱性列挙(Common Vulnerabilities and Exposures、CVE)システム[1]は、一般に知られている情報セキュリティの脆弱性と暴露に関する参照方法を提供します[ 2 ] 。このシステムは、 MITREコーポレーションが運営する米国国土安全保障システム工学開発研究所FFRDCが、米国国土安全保障省の米国国家サイバーセキュリティ部門からの資金提供を受けて維持しています[ 3 ]。このシステムは1999年9月に正式に一般公開されました[ 4 ]。
セキュリティコンテンツ自動化プロトコルはCVEを使用しており、CVE IDはMITREのシステムにもリストされており、米国国家脆弱性データベースの基礎にもなっています。[ 5 ]
MITRE Corporation のドキュメントでは、CVE 識別子 (「CVE 名」、「CVE 番号」、「CVE-ID」、「CVE」とも呼ばれる) は、公開されているソフトウェア パッケージに含まれる、一般に知られている情報セキュリティの脆弱性に対する一意の共通識別子として定義されています。従来、CVE 識別子は当初「候補」(「CAN-」) というステータスを持ち、その後エントリ (「CVE-」) に昇格することができましたが、この慣行は 2005 年に終了し[ 6 ] [ 7 ]、現在ではすべての識別子が CVE として割り当てられています。CVE 番号の割り当ては、それが公式の CVE エントリになることを保証するものではありません (たとえば、セキュリティ脆弱性ではない問題や、既存のエントリと重複する問題に CVE が不適切に割り当てられる場合があります)。基準を満たしていないと判断された場合、MITRE または CVE 番号付け機関 (CNA) は、エントリを即座に REJECTED ステータスにすることができます。
CVEはCVE番号付与機関(CNA)によって割り当てられます。[ 8 ]以前は一部のベンダーがCNAとして活動していましたが、この名称と指定は2005年2月1日まで作成されませんでした。[ 9 ] CVE番号の割り当てには主に4つの種類があります。
脆弱性または潜在的な脆弱性を調査する際には、早い段階で CVE 番号を取得することが役立ちます。CVE 番号は、問題が公開禁止になっている場合 (CVE 番号は割り当てられているが、問題が公開されていない場合)、または過去には、リソースの問題により MITRE がエントリを調査して文書化しなかった場合など、しばらくの間 (数日、数週間、数か月、場合によっては数年) MITRE または NVD データベースに表示されないことがあります。CVE 候補を早期に取得する利点は、今後のすべての通信と調整で CVE 番号を参照できるため、すべての関係者が同じ脆弱性を参照していることを確認できることです。オープンソース プロジェクトの問題に対する CVE 識別子の取得に関する情報は、Red Hat [ 11 ]およびGitHub [ 12 ]から入手できます。
CVE は公開されているソフトウェア用です。広く使用されている場合は、ベータ版やその他のプレリリース版も含まれます。商用ソフトウェアは「公開されている」カテゴリに含まれますが、配布されていないカスタムビルドのソフトウェアには、従来 CVE は付与されませんでした。プログラムの最初の 20 年間は、サービス (Web ベースの電子メール プロバイダなど) に発見された脆弱性 (XSS 脆弱性など) に対して CVE は割り当てられませんでした。ただし、問題が公開されている基盤となるソフトウェア製品に存在する場合は除きます。この変更に関する公式ルールは公開されていませんが、MITRE を含む一部の CNA は、2000 年頃からサービスベースの脆弱性に CVE を割り当て始めています。[ 13 ]
CVEデータベースには、以下のいくつかのフィールドが含まれています。
これは、問題点を標準化したテキストで説明したものです。よくある例は次のとおりです。
**予約済み** この候補は、新たなセキュリティ問題の発表時に使用する組織または個人によって予約されています。候補が公開された際には、この候補の詳細が提供されます。
これは、エントリ番号がMitreによって問題のために予約されているか、CNAによって番号が予約されていることを意味します。そのため、CNAがCVE番号のブロックを事前に要求する場合(たとえば、Red Hatは現在500ブロック単位でCVEを要求しています)、CVE自体がCNAによってしばらく割り当てられない場合でも、CVE番号は予約済みとしてマークされます。CVEが割り当てられ、Mitreがそれを認識し(つまり、情報公開期間が過ぎて問題が公開され)、Mitreが問題を調査して説明を作成するまで、エントリは「**予約済み**」と表示されます。
これはエントリが作成された日付です。Mitreが直接割り当てたCVEの場合、これはMitreがCVEエントリを作成した日付です。CNA(Microsoft、Oracle、HP、Red Hatなど)が割り当てたCVEの場合も、これはCNAではなくMitreが作成した日付です。CNAがCVE番号のブロックを事前に要求した場合、エントリの日付はブロックがCNAに割り当てられた日になります。
以下の項目は以前はCVEレコードで使用されていましたが、現在は使用されていません。
CVE-YEAR-9999を超えるCVE IDをサポートするため(「CVE10k問題」[ 14 ]として知られる問題)、2014年にCVE構文が変更され、2015年1月13日に発効しました。 [ 15 ]
新しいCVE-ID構文は可変長で、以下の要素を含みます。
CVE接頭辞 + 年 + 任意の数字
可変長の任意の数字は、まず4桁の固定数字から始まり、暦年内で必要に応じて任意の数字が追加されます。例えば、CVE-YYYY-NNNN、必要に応じてCVE-YYYY-NNNNN、CVE-YYYY-NNNNNNなどとなります。この方式は、既に割り当てられているCVE-ID(いずれも最低4桁)と互換性があります。
MitreのCVEデータベースはCVEリスト検索で検索でき、NVDのCVEデータベースはCVEおよびCCE脆弱性データベースの検索で検索できます。
CVE識別子は、脆弱性の特定を目的としています。
共通脆弱性識別子 (CVE) は、一般に知られている情報セキュリティの脆弱性に対する共通名 (CVE 識別子) の辞書です。CVE の共通識別子により、個別のネットワーク セキュリティ データベースやツール間でデータを共有しやすくなり、組織のセキュリティ ツールのカバー範囲を評価するための基準が提供されます。セキュリティ ツールのいずれかからのレポートに CVE 識別子が含まれている場合、1 つ以上の別の CVE 互換データベースで修正情報に迅速かつ正確にアクセスして問題を解決できます。[ 16 ]
脆弱性に対してCVE識別子を割り当てられたユーザーは、関連するセキュリティレポート、ウェブページ、メールなどにその識別子を必ず記載するよう推奨されます。
CNA 規則のセクション 7 によると、セキュリティ脆弱性に関する報告を受けたベンダーは、それに関して完全な裁量権を有します。[ 17 ]これは、ベンダーが CVE の割り当てを最初に拒否することで欠陥を修正せずに残そうとする可能性があるため、利益相反につながる可能性があります。Mitre はこの決定を覆すことができません。2023 年に発表された "!CVE" (not CVE) プロジェクトは、プロジェクトの専門家パネルによって有効とみなされる限り、ベンダーによって拒否された脆弱性を収集することを目的としています。[ 18 ]
CVE識別子は、偽の問題やセキュリティ上の影響のない問題にも付与されてきました。[ 19 ]これに対し、多くのオープンソースプロジェクトが、自らのプロジェクトのCVE番号付与機関(CNA)となるよう申請しています。[ 20 ]
2025年4月15日、翌日に期限切れとなる予定だったMITREと米国政府との契約[ 21 ]が期限切れとなることが報告された。契約の期限切れにより、新しいCVEの割り当てを含むCVEプログラムの運用部門が終了するが、データベースはGitHub経由で引き続きアクセス可能になると報告された。[ 22 ]
契約満了直前に11ヶ月間延長され、プログラムの中止は回避された。[ 23 ]
2026年3月16日に資金が枯渇するリスクを受けて、CISAの暫定長官ニック・アンダーセンは、このプログラムは現在完全に資金提供されていると述べた。CVE財団の共同創設者であるピート・アラーは、CVEプログラムの資金が裁量項目から資金提供を受けるコアプログラムの1つに再構築されたと報告した。[ 24 ]
は、米国国土安全保障省の国家サイバーセキュリティ部門が後援しています。
要件に応じて、リクエストを行う方法はいくつかあります。
共通脆弱性識別子(CVE)リストを基盤としています。
{{cite web}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク)