1770852859
2026-02-11 16:35:00
インシデント対応およびセキュリティ チームのフォーラム (ファースト) の年次脆弱性レポートによると、2026 年に公開される共通脆弱性およびエクスポージャ (CVE) の総数は 2026 年に 50,000 件を超え、おそらく史上初めて 6 桁に達する可能性があります。
First は最新の予測セットの中で、今年の 90% 信頼区間の上限は実際には 118,000 CVE に近づいており、データによると、現実的なシナリオでは 70,000 ~ 100,000 件の公開された脆弱性が「完全に発生する可能性がある」と示唆していると述べています。 2026年の中央値は5万9000人程度になる可能性が高いとしている。
ファースト氏は、この数字がどのような結果になるにせよ、組織がセキュリティ運用を拡大し、脆弱性への対応とパッチ適用の実践を戦略的に優先順位付けする「緊急の必要性」を強調していると述べた。
「組織が今問うべき問題は、従業員とプロセスがこの量を処理する準備ができているか、そしてデータを実際に危険にさらす脆弱性を優先しているかということです。」 First の脆弱性予測チームのファーストリエゾン兼リードメンバーであるエイリアン・レベレット氏は次のように述べています。
「私たちの予測により、防御側は新たな CVE ごとに反応するのをやめ、攻撃者が隙間を突く前に、限られたリソースをどこに集中させるかについて戦略的な決定を下せるようになります。
50,000 件の脆弱性に関する質問
First は 2025 年のレポートで、予測範囲の上限は 50,000 CVE に達すると述べました。これはアナリストが今年余裕で超えると予想している数字です。これは、オープンソース ソフトウェア (OSS) の急速な導入と、脆弱性発見における AI ツールの使用が部分的に原因でした。年間を通じて、バイブコーディング現象の出現も影響を及ぼした可能性があります。
その結果、ファーストの予測は的中し、2025 年 12 月 31 日には最終的に観測された CVE の合計が 49,972 件となり、魔法の数字にはわずか 28 件足りず、信頼度の上限を超えたとレベレット氏は明らかにしました。
しかし、理想的には、信頼点の上部は 2026 年のどこかに落ち、信頼点の中央値は大晦日に落ち、その結果、ファーストは今後のアプローチと方法論を見直しました。これが 2026 年の予測がさらに正確になることを意味するかどうかはまだわかりません。
「[Our] 新しい予測方法…非対称な信頼区間が可能になります。これは、出版数が昨年を下回るよりも、昨年を上回る可能性の方が高いことを考慮していることを意味します」とレバレット氏は Computer Weekly に語った。
「したがって、この数字は60,000に近づくと予想されていますが、118,000を超える可能性は10%あります。これの大部分は単なる統計ですが、新興テクノロジーと、それらが考えられる数字の範囲をどのように拡張するかについての議論もあります。つまり、このモデル化された結果の結果を他のものよりも公表することに私たちがより抵抗がないことを意味します。」
次のステップ
一見すると、First の年次 CVE レポートは単なる興味深い統計マーカーに見えるかもしれませんが、この予測は、パッチ適用能力の計画、調整された開示の作成、または SIEM、EDR、または IDS プラットフォーム用の新しい検出シグネチャの開発に関して、セキュリティ分野にとって潜在的に重要な計画ツールとして機能します。
「都市計画担当者が新しいインフラストラクチャを稼働させる前に人口増加を考慮するのと同じように、セキュリティ チームは、処理する必要がある可能性のある脆弱性の量と形状を理解することで恩恵を受けます」とレベレット氏は述べています。
「30,000 の脆弱性に備えることと、100,000 の脆弱性に備えることの違いは、単に運用上の問題ではなく、戦略上の違いです。」
最終的に 50,000 件または 100,000 件の CVE に直面することになるとしても、すべての欠陥がすべてのビジネスに影響を与えるわけではないことを常に念頭に置いておくことで、エンドユーザー組織のセキュリティ リーダーは今すぐに問題に対処するための作業を開始できます。
重要な出発点は、組織に非常に多くの問題を処理できる人材、プロセス、能力があるかどうかを評価することです。十分に準備を整えた CISO は、予測中央値に備えているだけでなく、より大規模なシナリオに備えた緊急時対応計画も構築しています。
セキュリティの専門家は、最も重要な CVSS 番号を持つ欠陥だけでなく、特定の IT 資産に最大のリスクをもたらす欠陥に焦点を当て、容赦ない優先順位付けの技術を習得する必要もあります。
最後に、リーダーは自社の資産インベントリと並行して外部の脆弱性予測を活用して、ベンダー固有および製品固有の準備を行う必要があります。
「脆弱性とサイバーセキュリティを単独で解決できる企業は存在しない。最も早く回復する組織は、信頼できるネットワークがすでに整備されており、危機が発生する前に脅威インテリジェンスを共有し、対応を調整している組織だ」とファーストCEOのクリス・ギブソン氏は述べた。
#今年の #CVE #ボリュームはおそらく #に達する可能性があります