AIによるバグハンティングがCVE件数を倍増、パッチ提供へシフト
AI搭載の脆弱性スキャナーにより、2026年9月中旬までにCVE件数は66 401件に達し、前年の約2倍となった。ベンダーは発見よりも迅速な修正に重点を置く必要がある。

CVE.icuが管理する公開CVEデータベースは、2026年9月16日現在で66 401件を記録しており、2025年同日の33 512件からほぼ倍増したとWiredが報じている。この数字は、わずか1年で脆弱性情報が急激に増大したことを示す重要な指標だ。
増加の根本的な要因は、コードベースやバイナリ、オープンソースリポジトリを大規模にスキャンする自律的な探索エージェントの導入である。FIRSTは2026年通年で約66 000件のCVEが登録されると予測し、AI駆動ツールがその加速に大きく寄与していると評価している。
数字を押し上げる要因
AI以外にも、過去に未登録だった脆弱性が遡ってカタログ化されることや、GitHub Security AdvisoriesやVulnCheckといった新たなアドバイザリ源がカバレッジを拡大したことが寄与している。
Mozillaは、AnthropicのMythosモデルを活用した最近のセキュリティキャンペーンで、Firefoxの脆弱性を271件発見したと発表した。この取り組みは、大規模言語モデルが従来のファジングやコードレビューを補完できる可能性を示す好例である。
パッチ提供の追従
ベンダーは修正プログラムの公開でも顕著な増加を見せている。Microsoftは9月に974件のパッチをリリースし、Oracleは7月に1 448件、Googleは6月にChromeの主要リリース2回で合計1 072件のパッチを提供したとWiredが報じている。
- Microsoft – 974件のパッチ(2026年9月)
- Oracle – 1 448件のパッチ(2026年7月)
- Google Chrome – 1 072件のパッチ(2026年6月)
- Mozilla – Mythosで発見された271件の脆弱性
これらの数字は、脆弱性の発見が加速する一方で、修正作業は依然として人手中心のプロセスであることを示す。開示の調整、パッチのテスト、エンドユーザーへの配布は、熟練したエンジニアと緻密に組織された対応チームに大きく依存している。
発見と修正のギャップがもたらす運用リスク
組織にとって最大のリスクはCVEの総数そのものではなく、自動検出とパッチ開発・テスト・展開までに要する時間のずれである。未対処の脆弱性が蓄積すると、重要資産の露出期間が拡大し、攻撃者に利用されるリスクが高まる。
さらに、既知の欠陥が増えることで、セキュリティオペレーションセンター(SOC)の負荷が上昇し、アラートのトリアージや実行可能性の検証、修正の優先順位付けを短縮されたタイムラインで行う必要が生じる。
実際に、積極的に悪用されるまたは高リスクと判定されるCVEは全体のごく一部に過ぎないが、メンテナが検証・調整・修正を行う負担は増大し、既存のセキュリティ人員のキャパシティを圧迫している。
CVE.icuのダッシュボードは6時間ごとに更新され、28年にわたる30万件超のエントリを提供しているが、同時に脆弱性エコシステムの規模拡大を浮き彫りにしている。
日本企業への実務的示唆
日本企業にとっての実務的な意味合いは、セキュリティ戦略を検出中心から自動化されたパッチ管理へシフトする必要がある点だ。継続的インテグレーション(CI)パイプラインに高速テストを組み込み、ベンダーのアドバイザリと緊密に連携し、人とプロセスがAI駆動の発見速度に追随できる体制を整えることが求められる。
具体的には、脆弱性情報をリアルタイムで取得できるAPIを活用し、コードリポジトリとパッチビルドシステムを自動的に結びつける仕組みを導入することが効果的だ。これにより、検出から修正までのリードタイムを数日単位に短縮でき、リスクの拡散を防止できる。
最後に、AIが生み出す膨大な脆弱性データを適切に管理するためには、組織全体での脆弱性評価基準の統一と、優先度付けの自動化が不可欠である。日本国内の規制や業界標準に合わせたカスタマイズを行いながら、グローバルなベストプラクティスを取り入れることが、持続可能なセキュリティ体制構築への鍵となる。
出典
- Forget the AI Slowdown—the Vulnerability Explosion Is Already HappeningWired · 2026年9月19日
- AI vulnerability discovery is pushing 2026 CVEs toward 66,000Help Net Security · 2026年6月15日
- CVE Analysis DashboardCVE.icu · 2026年9月20日



