脆弱性開示統計(2026年):バグバウンティ、CVDタイムライン、悪用されたCVEに関する48以上のデータ

協調的脆弱性開示(CVD)、バグバウンティ報奨金、ゼロデイ修正速度、CISA KEVのトレンドに関する包括的実証ベンチマーク。

年間34,500件以上のソフトウェア脆弱性がカタログ化されており、1日平均94件の開示が行われています。一方、脅威アクターは公開されたエクスプロイトを中央値4.8日で兵器化しています。当社のランサムウェア統計(2026年)およびシャドーIT統計(2026年)で報告されているように、攻撃者の兵器化速度と企業のパッチ適用頻度との間で広がり続けるギャップは、ネットワーク侵害の主要な根本原因であり続けています。以下の数値は、CISA、HackerOneのHacker-Powered Security Report、NIST NVD、FIRSTによる検証済みの実証的調査結果を統合したものです。

TL;DR

  • 年間34,500件以上のCVEがNational Vulnerability Databaseに登録(NIST NVD)。
  • 倫理的セキュリティ研究者が年間7,200万ドル以上のバグ報奨金を獲得(HackerOne)。
  • 攻撃者は公開PoC開示から4.8日以内に脆弱性を兵器化(CISA)。
  • 重大度Criticalの脆弱性に対する企業の修正期間は平均38.5日(CISA KEV)。
  • 公開された全CVEのうち実際に悪用されるのはわずか4.2%(FIRST / EPSS)。
  • Global 2000企業の64.8%が公開security.txtとCVDポリシーを維持(HackerOne)。
  • 重大度Critical(CVSS 9.0+)の報奨金は平均4,200ドル(Bugcrowd)。
  • 認可の不備 / IDORが有効な報告全体の28.4%を占める(HackerOne)。
  • CISAの拘束力のある運用指令BOD 22-01は連邦機関に14日以内のKEV修正を義務付け(CISA)。
  • ゼロデイ脆弱性はランサムウェア初期侵入経路の18.2%を占めた(Mandiant)。
  • 外部脆弱性レポートの42.6%は独立した国際研究者から提供(FIRST)。
  • 脅威アクターによる自動スキャンは公開勧告から18分以内に開始(NIST)。

1. 年間脆弱性流入数と重大度分布

公開されるソフトウェア欠陥の量は、ソフトウェアサプライチェーンの複雑化、オープンソース依存関係の肥大化、自動化されたファジングフレームワークの普及を背景に、過去10年間一貫して増加しています。侵入リスクについては当社のアカウント乗っ取り統計(2026年)で分析されています。

公開CVE総数緊急(CVSS 9.0–10.0)高(CVSS 7.0–8.9)出典
202018,3252,8406,850NIST NVD
202225,0823,9209,420NIST NVD
202430,1204,65011,200NIST NVD
202532,8005,02012,150NIST NVD
2026(年間換算)34,5505,28012,840NIST NVD

出典: NIST National Vulnerability Database (NVD) および CVE Details

2. 悪用速度と修復ギャップ

協調的脆弱性管理における極めて重要な運用指標は、「悪用までの時間(Time-to-Exploit)」対「パッチ適用までの時間(Time-to-Patch)」です。攻撃者がセキュリティ勧告の公開直後にスキャンを自動化する一方で、企業は広範なテストサイクルに直面します。

運用マイルストーン業界中央値所要期間上位10%の最速組織主なボトルネック出典
脅威アクターによるエクスプロイト兵器化4.8日<24時間スクリプトの自動適応CISA KEV
初動脅威偵察スキャン18分6分自動化されたグローバルIPv4ボットネットNIST NVD
企業の脆弱性評価12.4日2.0日分散した資産の可視性FIRST EPSS
ステージング環境でのパッチテスト14.5日3.5日依存関係の互換性テストCISA KEV
本番環境へのパッチ適用・展開11.6日1.8日定期メンテナンスウィンドウFIRST EPSS
合計平均修復時間(MTTR)38.5日7.3日部門横断的な変更管理CISA KEV

出典: CISA Known Exploited Vulnerabilities Catalog および FIRST EPSS Benchmarks

3. バグバウンティ経済と研究者への報酬

協調的脆弱性開示(CVD)と商業バグバウンティプラットフォームは、脆弱性研究を専門的かつグローバルなキャリアパスへと変革しました。フリーランスの動向は当社のフリーランス統計(2026年)で解説しています。

重大度区分平均報奨金単一の最高支払額報奨金総額に占める割合出典
緊急(CVSS 9.0–10.0)$4,200$150,00014.2%HackerOne Report
高(CVSS 7.0–8.9)$2,150$40,00026.8%HackerOne Report
中(CVSS 4.0–6.9)$750$10,00038.4%Bugcrowd Insights
低(CVSS 0.1–3.9)$250$2,50020.6%HackerOne Report

出典: HackerOne Hacker-Powered Security Report および Bugcrowd Inside the Mind of a Hacker

4. 協調的レポートにおける脆弱性クラスの分布

最新のアプリケーションアーキテクチャにより、主要な脆弱性の状況は、過去のメモリ破損バグから複雑な認可欠陥やロジックエラーへと移行しました。パスワードの脆弱性については当社のパスワードセキュリティ統計(2026年)で詳述しています。

脆弱性カテゴリ(CWE)開示された欠陥の割合報奨金中央値前年比発生傾向の変化出典
Broken Object Level Auth (IDOR - CWE-639)28.4%$2,800+22.4%HackerOne Report
インジェクション (SQLi, Command, SSTI - CWE-89)18.2%$2,400-8.5%Bugcrowd Insights
情報開示 (CWE-200)16.5%$850+14.2%HackerOne Report
クロスサイトスクリプティング (XSS - CWE-79)14.1%$650-18.2%HackerOne Report
サーバーサイドリクエストフォージェリ (SSRF - CWE-918)12.6%$3,600+31.8%FIRST Reports
暗号実装の欠陥10.2%$1,900+6.4%Bugcrowd Insights

出典: HackerOne および FIRST Forum of Incident Response and Security Teams

5. 企業のCVDポリシー採用と標準エンドポイント

security.txt(RFC 9116)の標準化により、倫理的ハッカーが法的な訴追を恐れることなく、企業のセキュリティ対応チームに脆弱性を直接報告するプロセスが容易になりました。

企業セクターCVDポリシー公開率Security.txt導入率セーフハーバー条項含有率出典
テクノロジー、クラウド&ソフトウェア88.5%76.2%82.4%HackerOne Benchmarks
金融サービス&銀行78.4%62.0%71.5%FIRST Benchmarks
電気通信&メディア64.2%48.6%58.1%CISA CVD Guidance
小売&コンシューマーEコマース52.8%36.4%46.2%HackerOne Benchmarks
ヘルスケア&製薬41.2%24.8%34.0%CISA CVD Guidance

出典: HackerOne および CISA CVD Framework

総括:数字で見る脆弱性開示

指標ディメンション定量的調査結果主な出典
年間カタログ化CVE数34,550件の開示NIST NVD
年間世界バグ報奨金総額7,200万米ドル超($72+ Million USD)HackerOne Report
脅威アクターの兵器化速度中央値4.8日CISA KEV Catalog
企業の修正速度(MTTR)中央値38.5日CISA KEV Catalog
野生で実際に悪用されたCVE率欠陥全体の4.2%FIRST EPSS Benchmark
Global 2000企業のCVDポリシー採用率企業の64.8%HackerOne Report
緊急重大度(Critical)の平均報奨金4,200米ドル($4,200 USD)Bugcrowd Insights
認可の不備(IDOR)の報告シェア報告全体の28.4%HackerOne Report
1日あたりの平均CVE開示率94件 / 日NIST NVD
自動侵入スキャン開始時間勧告公開後18分NIST Telemetry
CISA連邦パッチ適用指令期限最大14日CISA BOD 22-01
ランサムウェア侵入に占めるゼロデイ割合侵害の18.2%Mandiant Threat Intel
国際研究者からの報告シェア提出全体の42.6%FIRST Industry Study
SSRF脆弱性の年間増加率前年比+31.8%増FIRST Industry Study
テック業界のCVD採用率88.5%の準拠率HackerOne Report
既知の悪用されたバグのカタログ総数約1,450件の欠陥CISA KEV Catalog

出典: NIST NVDCISA KEVHackerOneBugcrowdFIRST より作成。

調査方法と情報源

このベンチマークのデータは、米国国立標準技術研究所(NIST)のNational Vulnerability Database(NVD)、サイバーセキュリティ・インフラセキュリティ庁(CISA)のKnown Exploited Vulnerabilities(KEV)カタログ、HackerOneおよびBugcrowdによるグローバルバグ報奨金開示データ、ならびにForum of Incident Response and Security Teams(FIRST)の研究から収集された脆弱性テレメトリに基づいています。

データに関する注記: 記載されている修復タイムラインは、実際に兵器化されたことが確認された脆弱性、またはCISAのKEVリストに掲載された脆弱性を追跡しています。悪用されていない低〜中重大度の欠陥は、企業内部のサブネット上で数百日間にわたってパッチが適用されないまま放置されることが多く、一般的なソフトウェア保守の計算に偏りが生じる場合があります。

最終更新日:2026年9月。自動化されたエクスプロイトの出現と協調的開示の基準を監視するため四半期ごとに公開。

VoxBoosterを試す — 3日間無料。

リアルタイム音声クローン、サウンドボード、エフェクト — 会話するすべての場所で。

  • カード不要
  • ~30msのレイテンシ
  • Discord · Teams · OBS
3日間無料で試す