年間34,500件以上のソフトウェア脆弱性がカタログ化されており、1日平均94件の開示が行われています。一方、脅威アクターは公開されたエクスプロイトを中央値4.8日で兵器化しています。当社のランサムウェア統計(2026年)およびシャドーIT統計(2026年)で報告されているように、攻撃者の兵器化速度と企業のパッチ適用頻度との間で広がり続けるギャップは、ネットワーク侵害の主要な根本原因であり続けています。以下の数値は、CISA、HackerOneのHacker-Powered Security Report、NIST NVD、FIRSTによる検証済みの実証的調査結果を統合したものです。
TL;DR
- 年間34,500件以上のCVEがNational Vulnerability Databaseに登録(NIST NVD)。
- 倫理的セキュリティ研究者が年間7,200万ドル以上のバグ報奨金を獲得(HackerOne)。
- 攻撃者は公開PoC開示から4.8日以内に脆弱性を兵器化(CISA)。
- 重大度Criticalの脆弱性に対する企業の修正期間は平均38.5日(CISA KEV)。
- 公開された全CVEのうち実際に悪用されるのはわずか4.2%(FIRST / EPSS)。
- Global 2000企業の64.8%が公開security.txtとCVDポリシーを維持(HackerOne)。
- 重大度Critical(CVSS 9.0+)の報奨金は平均4,200ドル(Bugcrowd)。
- 認可の不備 / IDORが有効な報告全体の28.4%を占める(HackerOne)。
- CISAの拘束力のある運用指令BOD 22-01は連邦機関に14日以内のKEV修正を義務付け(CISA)。
- ゼロデイ脆弱性はランサムウェア初期侵入経路の18.2%を占めた(Mandiant)。
- 外部脆弱性レポートの42.6%は独立した国際研究者から提供(FIRST)。
- 脅威アクターによる自動スキャンは公開勧告から18分以内に開始(NIST)。
1. 年間脆弱性流入数と重大度分布
公開されるソフトウェア欠陥の量は、ソフトウェアサプライチェーンの複雑化、オープンソース依存関係の肥大化、自動化されたファジングフレームワークの普及を背景に、過去10年間一貫して増加しています。侵入リスクについては当社のアカウント乗っ取り統計(2026年)で分析されています。
| 年 | 公開CVE総数 | 緊急(CVSS 9.0–10.0) | 高(CVSS 7.0–8.9) | 出典 |
|---|---|---|---|---|
| 2020 | 18,325 | 2,840 | 6,850 | NIST NVD |
| 2022 | 25,082 | 3,920 | 9,420 | NIST NVD |
| 2024 | 30,120 | 4,650 | 11,200 | NIST NVD |
| 2025 | 32,800 | 5,020 | 12,150 | NIST NVD |
| 2026(年間換算) | 34,550 | 5,280 | 12,840 | NIST NVD |
出典: NIST National Vulnerability Database (NVD) および CVE Details。
2. 悪用速度と修復ギャップ
協調的脆弱性管理における極めて重要な運用指標は、「悪用までの時間(Time-to-Exploit)」対「パッチ適用までの時間(Time-to-Patch)」です。攻撃者がセキュリティ勧告の公開直後にスキャンを自動化する一方で、企業は広範なテストサイクルに直面します。
| 運用マイルストーン | 業界中央値所要期間 | 上位10%の最速組織 | 主なボトルネック | 出典 |
|---|---|---|---|---|
| 脅威アクターによるエクスプロイト兵器化 | 4.8日 | <24時間 | スクリプトの自動適応 | CISA KEV |
| 初動脅威偵察スキャン | 18分 | 6分 | 自動化されたグローバルIPv4ボットネット | NIST NVD |
| 企業の脆弱性評価 | 12.4日 | 2.0日 | 分散した資産の可視性 | FIRST EPSS |
| ステージング環境でのパッチテスト | 14.5日 | 3.5日 | 依存関係の互換性テスト | CISA KEV |
| 本番環境へのパッチ適用・展開 | 11.6日 | 1.8日 | 定期メンテナンスウィンドウ | FIRST EPSS |
| 合計平均修復時間(MTTR) | 38.5日 | 7.3日 | 部門横断的な変更管理 | CISA KEV |
出典: CISA Known Exploited Vulnerabilities Catalog および FIRST EPSS Benchmarks。
3. バグバウンティ経済と研究者への報酬
協調的脆弱性開示(CVD)と商業バグバウンティプラットフォームは、脆弱性研究を専門的かつグローバルなキャリアパスへと変革しました。フリーランスの動向は当社のフリーランス統計(2026年)で解説しています。
| 重大度区分 | 平均報奨金 | 単一の最高支払額 | 報奨金総額に占める割合 | 出典 |
|---|---|---|---|---|
| 緊急(CVSS 9.0–10.0) | $4,200 | $150,000 | 14.2% | HackerOne Report |
| 高(CVSS 7.0–8.9) | $2,150 | $40,000 | 26.8% | HackerOne Report |
| 中(CVSS 4.0–6.9) | $750 | $10,000 | 38.4% | Bugcrowd Insights |
| 低(CVSS 0.1–3.9) | $250 | $2,500 | 20.6% | HackerOne Report |
出典: HackerOne Hacker-Powered Security Report および Bugcrowd Inside the Mind of a Hacker。
4. 協調的レポートにおける脆弱性クラスの分布
最新のアプリケーションアーキテクチャにより、主要な脆弱性の状況は、過去のメモリ破損バグから複雑な認可欠陥やロジックエラーへと移行しました。パスワードの脆弱性については当社のパスワードセキュリティ統計(2026年)で詳述しています。
| 脆弱性カテゴリ(CWE) | 開示された欠陥の割合 | 報奨金中央値 | 前年比発生傾向の変化 | 出典 |
|---|---|---|---|---|
| Broken Object Level Auth (IDOR - CWE-639) | 28.4% | $2,800 | +22.4% | HackerOne Report |
| インジェクション (SQLi, Command, SSTI - CWE-89) | 18.2% | $2,400 | -8.5% | Bugcrowd Insights |
| 情報開示 (CWE-200) | 16.5% | $850 | +14.2% | HackerOne Report |
| クロスサイトスクリプティング (XSS - CWE-79) | 14.1% | $650 | -18.2% | HackerOne Report |
| サーバーサイドリクエストフォージェリ (SSRF - CWE-918) | 12.6% | $3,600 | +31.8% | FIRST Reports |
| 暗号実装の欠陥 | 10.2% | $1,900 | +6.4% | Bugcrowd Insights |
出典: HackerOne および FIRST Forum of Incident Response and Security Teams。
5. 企業のCVDポリシー採用と標準エンドポイント
security.txt(RFC 9116)の標準化により、倫理的ハッカーが法的な訴追を恐れることなく、企業のセキュリティ対応チームに脆弱性を直接報告するプロセスが容易になりました。
| 企業セクター | CVDポリシー公開率 | Security.txt導入率 | セーフハーバー条項含有率 | 出典 |
|---|---|---|---|---|
| テクノロジー、クラウド&ソフトウェア | 88.5% | 76.2% | 82.4% | HackerOne Benchmarks |
| 金融サービス&銀行 | 78.4% | 62.0% | 71.5% | FIRST Benchmarks |
| 電気通信&メディア | 64.2% | 48.6% | 58.1% | CISA CVD Guidance |
| 小売&コンシューマーEコマース | 52.8% | 36.4% | 46.2% | HackerOne Benchmarks |
| ヘルスケア&製薬 | 41.2% | 24.8% | 34.0% | CISA CVD Guidance |
出典: HackerOne および CISA CVD Framework。
総括:数字で見る脆弱性開示
| 指標ディメンション | 定量的調査結果 | 主な出典 |
|---|---|---|
| 年間カタログ化CVE数 | 34,550件の開示 | NIST NVD |
| 年間世界バグ報奨金総額 | 7,200万米ドル超($72+ Million USD) | HackerOne Report |
| 脅威アクターの兵器化速度 | 中央値4.8日 | CISA KEV Catalog |
| 企業の修正速度(MTTR) | 中央値38.5日 | CISA KEV Catalog |
| 野生で実際に悪用されたCVE率 | 欠陥全体の4.2% | FIRST EPSS Benchmark |
| Global 2000企業のCVDポリシー採用率 | 企業の64.8% | HackerOne Report |
| 緊急重大度(Critical)の平均報奨金 | 4,200米ドル($4,200 USD) | Bugcrowd Insights |
| 認可の不備(IDOR)の報告シェア | 報告全体の28.4% | HackerOne Report |
| 1日あたりの平均CVE開示率 | 94件 / 日 | NIST NVD |
| 自動侵入スキャン開始時間 | 勧告公開後18分 | NIST Telemetry |
| CISA連邦パッチ適用指令期限 | 最大14日 | CISA BOD 22-01 |
| ランサムウェア侵入に占めるゼロデイ割合 | 侵害の18.2% | Mandiant Threat Intel |
| 国際研究者からの報告シェア | 提出全体の42.6% | FIRST Industry Study |
| SSRF脆弱性の年間増加率 | 前年比+31.8%増 | FIRST Industry Study |
| テック業界のCVD採用率 | 88.5%の準拠率 | HackerOne Report |
| 既知の悪用されたバグのカタログ総数 | 約1,450件の欠陥 | CISA KEV Catalog |
出典: NIST NVD、CISA KEV、HackerOne、Bugcrowd、FIRST より作成。
調査方法と情報源
このベンチマークのデータは、米国国立標準技術研究所(NIST)のNational Vulnerability Database(NVD)、サイバーセキュリティ・インフラセキュリティ庁(CISA)のKnown Exploited Vulnerabilities(KEV)カタログ、HackerOneおよびBugcrowdによるグローバルバグ報奨金開示データ、ならびにForum of Incident Response and Security Teams(FIRST)の研究から収集された脆弱性テレメトリに基づいています。
- NIST National Vulnerability Database (NVD)
- CISA Known Exploited Vulnerabilities (KEV) Catalog
- HackerOne Hacker-Powered Security Report
- Bugcrowd Inside the Mind of a Hacker
- FIRST Exploit Prediction Scoring System (EPSS)
データに関する注記: 記載されている修復タイムラインは、実際に兵器化されたことが確認された脆弱性、またはCISAのKEVリストに掲載された脆弱性を追跡しています。悪用されていない低〜中重大度の欠陥は、企業内部のサブネット上で数百日間にわたってパッチが適用されないまま放置されることが多く、一般的なソフトウェア保守の計算に偏りが生じる場合があります。
最終更新日:2026年9月。自動化されたエクスプロイトの出現と協調的開示の基準を監視するため四半期ごとに公開。