Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

CVEプログラム継続決定 - 停止時はどんな影響が想定されたのか?

米国政府の方針転換がリスクに、代替体制の議論が加速か

JPCERT/CCによると、これまでも「CVEプログラム」に代わる民間主導の識別子を作る動きがあったという。

2025年に入ってから、米国政府が大きな方針転換を進めるなか、CVEプログラムの将来を危ぶむ声や、代替を模索する意見、議論も行われており、そのような代替体制の議論も今回の出来事をきっかけに加速する可能性があると見ている。

CVE番号が普及した背景を考えると、プログラムに対する意見や提案を含め、垣根を超えて協力ができる基盤であることが重要であると指摘。運営者が誰であるかではなく、関係者がプログラム全体を支えていくことが望ましく、そのようなプログラム運営を期待していると話した。

またCVEプログラムの継続を目指す「CVE Foundation」の設立なども発表されているが、その点については情報収集の段階にあるとしてコメントを控えるとした。JPCERT/CCでは、現行の制度運営を引き続き進めつつ、関連する動きを注視し、日本政府や国内のCNA、製品開発者、研究者などへ情報を共有していくとしている。

(Security NEXT - 2025/04/18 ) このエントリーをはてなブックマークに追加

PR

関連記事

米当局、悪用脆弱性リストに新規4件 - 「macOS」「SharePoint」など
米当局、AIフレームワーク「Ray」の脆弱性悪用を警告
米当局、「TeamCity」脆弱性の悪用に注意喚起
米当局「脆弱性悪用リスト」、7月に26件 - 8割超が3日以内対応
米当局、N-able「N-central」の脆弱性悪用に注意喚起
「SharePoint」「Check Point」の脆弱性悪用で警告 - 米当局
「WordPress」「Langflow」の脆弱性悪用に警戒を - 米当局が注意喚起
米CISA、「FortiSandbox」「SharePoint」の脆弱性悪用を警告
米セキュリティ当局、5件の悪用脆弱性に注意喚起
米当局、Check Point製UTMやLiteLLMの脆弱性悪用に注意喚起