情報セキュリティ
公開日:2026年1月21日
最終更新日:2026年1月21日
独立行政法人情報処理推進機構
脆弱性対策情報データベース「JVN iPedia」は、ソフトウェア製品に関する脆弱性対策情報を2007年4月25日から日本語で公開しています。システム管理者が迅速に脆弱性対策を行えるよう、1)国内のソフトウェア開発者が公開した脆弱性対策情報、2)脆弱性対策情報ポータルサイトJVN(注釈1)で公表した脆弱性対策情報、3)米国国立標準技術研究所NIST(注釈2)の脆弱性データベース「NVD(注釈3)」が公開した脆弱性対策情報を集約、翻訳しています。
脆弱性対策情報の登録件数の累計は265,431件
2025年第4四半期(2025年10月1日から12月31日まで)にJVN iPedia日本語版へ登録した脆弱性対策情報は表1-1の通りとなり、2007年4月25日にJVN iPediaの公開を開始してから本四半期までの、脆弱性対策情報の登録件数の累計は265,431件になりました(表1-1、図1-1)。
また、JVN iPedia英語版へ登録した脆弱性対策情報は表1-2の通り、累計で3,121件になりました。
|
情報の収集元
|
登録件数
|
累計件数
|
|---|---|---|
|
国内製品開発者
|
0件
|
291件
|
|
JVN
|
407件
|
17,313件
|
|
NVD
|
11,257件
|
247,827件
|
| 計 | 11,664件 | 265,431件 |
|
情報の収集元
|
登録件数
|
累計件数
|
|---|---|---|
|
国内製品開発者
|
0件
|
294件
|
|
JVN
|
50件
|
2,827件
|
|
計
|
50件
|
3,121件
|
図2-1は、2025年第4四半期(10月~12月)にJVN iPediaへ登録した脆弱性対策情報を、共通脆弱性タイプ一覧(CWE)によって分類し、件数を集計したものです。
集計結果は件数が多い順に、CWE-79(クロスサイトスクリプティング)が1,215件、CWE-74(インジェクション)が593件、CWE-476(NULL ポインタデリファレンス)が588件、CWE-416(解放済みメモリの使用)が421件、CWE-401(有効期限後のメモリの解放の欠如)が333件でした。最も件数の多かったCWE-79(クロスサイトスクリプティング)は、悪用されると偽のウェブページが表示されたり、情報が漏えいしたりするおそれがあります。
製品開発者は、ソフトウェアの企画・設計段階から、脆弱性の低減に努めることが求められます。IPAではそのための資料やツールとして、開発者が実施すべき脆弱性対処をまとめた資料「脆弱性対処に向けた製品開発者向けガイド(注釈4)」、開発者や運営者がセキュリティを考慮したウェブサイトを作成するための資料「安全なウェブサイトの作り方 (注釈5)」、脆弱性の仕組みを実習形式や演習機能で学ぶことができる脆弱性体験学習ツール「AppGoat(注釈6)」などを公開しています。
図2-2はJVN iPediaに登録済みの脆弱性対策情報をCVSSv2の値に基づいて深刻度別に分類し、登録年別にその推移を示したものです。2025年にJVN iPediaに登録した脆弱性対策情報は深刻度別に、レベル3が全体の39.3%、レベル2が52.5%、レベル1が8.2%となっており、情報の漏えいや改ざんされるような危険度が高い脅威であるレベル2以上が91.8%を占めています。
なお、2024年よりJVN iPediaにおけるCVSSv2の登録件数が大幅に減少した理由は、JVN iPediaの情報収集元であるNVDにおいてCVSSv2の評価が積極的には行われていない(注釈7)ためです。
図2-3はJVN iPediaに登録済みの脆弱性対策情報をCVSSv3の値に基づいて深刻度別に分類し、登録年別にその推移を示したものです。2025年にJVN iPediaに登録した脆弱性対策情報は深刻度別に、「緊急」が全体の14.7%、「重要」が35.5%、「警告」が47.8%、「注意」が2.0%となっています。
既知の脆弱性による脅威を回避するため、製品開発者は常日頃から新たに報告される脆弱性対策情報に注意を払うと共に、脆弱性が解消されている製品へのバージョンアップやアップデートなどを速やかに行ってください。
なお、新たに登録したJVN iPediaの情報を、RSS形式やXML形式(注釈8) で公開しています。
図2-4はJVN iPediaに登録済みの脆弱性対策情報をソフトウェア製品の種類別に件数を集計し、年次でその推移を示したものです。2025年で最も多い種別は「アプリケーション」に関する脆弱性対策情報で、2025年の件数全件の約67.0%(27,963件/全41,742件)を占めています。
図2-5は重要インフラなどで利用される、産業用制御システムに関する脆弱性対策情報の件数を集計し、年次でその推移を示したものです。これまでに累計で8,265件を登録しています。
表2-1は2025年第4四半期(10月~12月)にJVN iPediaへ登録された脆弱性対策情報の中で登録件数が多かった製品上位20位を示したものです。
本四半期においてはLinux Kernelが1位となりました。2位以降はクアルコム製品や、Linux、およびマイクロソフトのOSがランクインをしました。
JVN iPediaは、表に記載されている製品以外にも幅広い脆弱性対策情報を登録公開しています。製品の利用者や開発者は、自組織などで使用しているソフトウェアの脆弱性対策情報を迅速に入手し、効率的な対策に役立ててください(注釈9)。
|
順位
|
カテゴリ
|
製品名(ベンダ名)
|
登録件数
|
|---|---|---|---|
|
1
|
OS
|
Linux Kernel (Linux) |
3,254
|
|
2
|
ファームウェア
|
Qualcomm component (クアルコム)
|
1,752
|
|
3
|
OS
|
Debian GNU/Linux (Linux)
|
483
|
|
4
|
OS
|
Microsoft Windows Server 2025 (マイクロソフト)
|
245
|
|
5
|
OS
|
Microsoft Windows 11 (マイクロソフト) |
238
|
|
6
|
OS
|
Microsoft Windows Server 2022 (マイクロソフト)
|
227
|
|
7
|
OS
|
Microsoft Windows 10 (マイクロソフト)
|
198
|
|
8
|
OS
|
Microsoft Windows Server 2019 (マイクロソフト)
|
197
|
|
9
|
OS
|
Microsoft Windows Server 2016 (マイクロソフト)
|
155
|
|
10
|
OS
|
Android (Google)
|
145
|
|
11
|
DXP
|
Digital Experience Platform (Liferay)
|
142
|
|
12
|
OS
|
macOS (アップル)
|
135
|
|
13
|
CMS
|
Adobe Experience Manager (アドビ)
|
118
|
|
14
|
OS
|
Microsoft Windows Server 2012 (マイクロソフト)
|
111
|
|
15
|
OS
|
iOS (アップル)
|
92
|
|
15
|
OS
|
iPadOS (アップル)
|
92
|
|
17
|
ブラウザ
|
Google Chrome (Google)
|
91
|
|
18
|
OS
|
Microsoft Windows Server 2008 (マイクロソフト)
|
88
|
|
19
|
サービス管理
|
Nagios XI (Nagios)
|
80
|
|
20
|
業務用ソフトウェア
|
Mattermost Server (Mattermost)
|
75
|
表3-1は2025年第4四半期(10月~12月)にアクセスが多かったJVN iPediaの脆弱性対策情報の上位20位を示したものです。
本四半期は、上位20位すべてが脆弱性対策情報ポータルサイトJVNで公開された脆弱性対策情報でした。
|
順位
|
ID/タイトル
|
CVSSv2
基本値
|
CVSSv3
基本値
|
公開日
|
アクセス数
|
|---|---|---|---|---|---|
| 1 |
JVNDB-2024-014825
|
- | 4.8 | 2024年 12月16日 |
7,160 |
| 2 | JVNDB-2024-000121 WordPress用プラグインWP Admin UI Customizeにおけるクロスサイトスクリプティングの脆弱性 |
- | 4.8 | 2024年 |
6,277 |
| 3 | JVNDB-2024-015471
|
- | - | 2024年 12月25日 |
5,604 |
| 4 | JVNDB-2024-000118 WordPress用プラグインVK All in One Expansion Unitにおけるクロスサイトスクリプティングの脆弱性 |
- | 4.8 | 2024年 11月13日 |
5,534 |
| 5 | JVNDB-2020-005056 jQuery におけるクロスサイトスクリプティングの脆弱性 |
4.3 | 6.1 | 2020年
|
5,005 |
| 6 | - | 4.8 | 2025年 1月8日 |
4,967 | |
| 7 | JVNDB-2024-015393 Trend Micro Apex One および Apex One SaaS における複数の脆弱性(2024年12月) |
- | - | 2024年 12月23日 |
4,696 |
| 8 |
JVNDB-2024-000128
|
- | 9.8 | 2024年
|
4,520 |
| 9 | JVNDB-2024-014918 |
- | 9.4 | 2024年
|
4,455 |
| 10 | JVNDB-2025-000009 WordPress用プラグインActivity Log WinterLockにおけるクロスサイトリクエストフォージェリの脆弱性 |
- | 4.3 | 2025年 2月4日 |
4,428 |
| 11 | JJVNDB-2025-000004 アイ・オー・データ製ルーターUD-LT2における複数の脆弱性 |
- | 7.5 | 2025年 1月22日 |
4,402 |
| 12 | JVNDB-2024-000127 Androidアプリ「少年ジャンプ+ 人気漫画が読める雑誌アプリ」におけるアクセス制限不備の脆弱性 |
- | 3.3 | 2024年 12月16日 |
4,360 |
| 13 | JVNDB-2023-000085 スマートフォンアプリ「すかいらーくアプリ」における2つのアクセス制限不備の脆弱性 |
4.3 | 3.6 | 2023年 8月24日 |
4,167 |
| 14 | JVNDB-2025-000006 WordPress用プラグインSimple Image Sizesにおけるクロスサイトスクリプティングの脆弱性 |
- | 4.8 | 2025年 1月28日 |
4,125 |
| 15 | JVNDB-2025-001027 Linux Ratfor におけるスタックベースのバッファオーバーフローの脆弱性 |
- | 7.0 | 2025年 1月16日 |
3,875 |
| 16 |
JVNDB-2024-014793
FXC 製 AE1021 および AE1021PE における複数の脆弱性 |
- | 7.5 | 2024年 12月16日 |
3,785 |
| 17 | JVNDB-2024-000078 エレコム製無線LANルーターにおける複数の脆弱性 |
- | 6.8 | 2024年 7月30日 |
3,689 |
| 18 | JVNDB-2024-000124 UNIVERGE IX/IX-R/IX-Vシリーズルータにおける複数の脆弱性 |
- | 7.2 | 2024年
|
3,618 |
| 19 | JVNDB-2024-014079 トレンドマイクロ製 Deep Security Agent(Windows 版)および Deep Security Notifier における OS コマンドインジェクションの脆弱性 |
- | - | 2024年 12月6日 |
3,595 |
| 20 | JVNDB-2025-000003 FortiWebにおけるSQLインジェクションの脆弱性 |
- | 2.7 | 2025年
|
3,544 |
表3-2は国内の製品開発者から収集した脆弱性対策情報でアクセスの多かった上位5位を示しています。
|
順位
|
ID/タイトル
|
CVSSv2
基本値
|
CVSSv3
基本値
|
公開日
|
アクセス数
|
|---|---|---|---|---|---|
|
1
|
- | 9.4 | 2024年
12月17日 |
4,455 | |
| 2 | JVNDB-2025-001244 |
- | - | 2025年
1月30日 |
2,541 |
|
3
|
JVNDB-2020-018328 |
- | - | 2024年
9月11日 |
2,490 |
|
4
|
JVNDB-2024-009498 |
- | - | 2024年
10月1日 |
1,160 |
| 5 | JVNDB-2024-002961Cosminexus Component Container における情報露出の脆弱性 |
- | 5.6 | 2024年
3月13日 |
435 |
IPA セキュリティセンター
