CVEとは
CVE(Common Vulnerabilities and Exposures)は、公開された脆弱性に付ける共通の識別番号です。「CVE-2024-12345」のように、CVE-西暦年-連番 の形式で表します。製品名や発表元が違っても、同じ番号で同じ脆弱性を指せるため、情報の突き合わせに使われます。番号の割り当ては、CNA(CVE Numbering Authority)と呼ばれる組織が担います。一覧はCVE Programで公開されています。
CVEの番号から分かること、分からないこと
CVEの番号そのものは、識別のための名前です。深刻度や、攻撃に使われているかどうかは、別の情報で確認します。
- 深刻度(CVSS): 米国のNVD(National Vulnerability Database)などが、CVSSという基準で0.0から10.0の点数を付けます。CVSS v3系では、9.0以上が緊急、7.0以上が高、4.0以上が中、0.1以上が低の目安です。
- 実際に悪用されているか: 米国のCISAが公開するKEVカタログ(Known Exploited Vulnerabilities)に載っている脆弱性は、実際に悪用が確認されたものです。点数が同じでも、KEVに載っているものは優先して対応します。
- 日本語での解説: 国内の製品や対策情報は、JPCERT/CCとIPAが運営するJVN(Japan Vulnerability Notes)で確認できます。
自分のサイトに関係するかの調べ方
- 使っているソフトウェアと版を洗い出します。Webサーバー(Apache、nginx)、PHP、WordPress本体とプラグイン、JavaScriptライブラリなどです。
- 製品名と版で、NVDやJVNを検索し、該当するCVEを確認します。
- 各CVEの「影響を受ける版」と「修正版」を読み、使っている版が範囲に入るかを確かめます。
- 修正版が出ている場合は、更新します。更新できない場合は、設定による回避策や、アクセス制限を検討します。
版の数字だけでは判断できないことがある
LinuxのディストリビューションやレンタルサーバーのPHPは、版の数字を上げずに、修正だけを取り込む(バックポート)ことがあります。この場合、画面上は古い版でも、実際には修正済みのことがあります。反対に、版の表記を隠している環境では、版が分からないため照合できません。CVEの該当は、版の数字からの推定であり、確定ではない点に注意してください。確定するには、提供元の公開情報(セキュリティアドバイザリ)や、パッケージの更新履歴を確認します。
よくある誤解
- CVEが付いていれば、すぐに攻撃されるわけではありません。使っている機能や設定によっては、影響を受けないことがあります。
- CVEが付いていない問題が無いわけではありません。番号が付く前の脆弱性や、番号が付かない設定の不備もあります。
- 点数が低いからといって放置してよいとは限りません。他の弱点と組み合わされると、被害が大きくなることがあります。
Webサイト セキュリティチェッカーで確認する
Webサイト セキュリティチェッカーは、URLを入力すると、公開されている情報から読み取れるWebサーバー、PHP、WordPress、JavaScriptライブラリの版を、既知の脆弱性の情報と照合します。実際に悪用が確認されたもの(KEV)は印が付きます。版の表記から推定した結果は、確度が「推定」と表示されます。
関連用語
関連する用語
サイトの設定を無料で確認する
サイトのURLを入力するだけで、CVE などの設定状況を診断できます。Webサイト セキュリティチェッカー「Security Checker X」は、登録なしで使えます。









