脆弱性を届け出ても、4割は直っていない
日本には脆弱性を届け出る公的な制度が22年前からあります。
その成績表を開けたら、1,000日以上動いていない案件が799件ありました。
⚡ 先に結論(5行)
- 日本には、見つけた脆弱性を届け出る公的な窓口が2004年からあります。22年間で届出は20,065件。うちソフトウェア製品が6,530件、ウェブサイトが13,535件です。
- そのうち、ソフトウェア製品では受理された5,901件の42.8%(2,526件)が、いまも「取扱い中」のまま。届け出はされたけれど、公表にも解決にも至っていない状態です。
- ウェブサイト側では、90日以上たっても修正の報告がない「長期化」案件が1,057件。そのうち799件(75.6%)が1,000日──約2年9か月以上放置されています。しかもこの件数は増え続けています(2年前は921件)。
- 「直す人がいない」ケースもあります。開発者と連絡が取れず「連絡不能開発者」として扱われた累計251件のうち、160件(63.7%)はいまも連絡が取れないまま。うち159件は製品名まで公表されています。
- あなたがやること:①サポートが終わった機器・ソフトを使い続けない(直す人がいない製品が実在します)②ウェブサイトを持っているならIPAからのメールを見落とさない──長期化案件の多くは「連絡したのに返事がない」状態です。
📌 一言でいうと ── 脆弱性は「見つけたら直る」ものではありません。見つけたあとに、直す人を探して、連絡して、待つ工程があります。そこで詰まっています。
📋 目次
📖 この制度は何か
脆弱性を見つけた人が、勝手に公表しないで済むための仕組みです。
「見つけたけど、どこに言えばいい?」への答え
あるソフトや、あるウェブサイトにセキュリティ上の弱点(脆弱性)を見つけたとします。そのまま公表すれば悪用されますし、黙っていれば直りません。かといって、作った会社の連絡先が分からないこともあります。
そこで2004年7月から動いているのが、経済産業省の告示に基づく「情報セキュリティ早期警戒パートナーシップ」です。IPA(情報処理推進機構)が届出を受け付け、JPCERT/CCが開発者との調整を行い、準備が整ってから公表する。発見者と開発者の間に、公的な仲介役が入る仕組みです。
脆弱性
=プログラムの弱点
設計や作り方の不備で、本来できないはずのことができてしまう状態のこと。 たとえば「他人のデータが見えてしまう」「勝手に命令を実行されてしまう」など。 ウイルスとは違います。ウイルスは攻撃する側の道具、脆弱性は守る側にある穴です。
JVN
=脆弱性を公表する場所
IPAとJPCERT/CCが共同運営する脆弱性対策情報のポータルサイトです(jvn.jp)。 「この製品のこのバージョンに、こういう問題があり、こう直してください」という情報が公開されます。 ここに載って初めて、利用者は自分が危ないと知れます。
取扱い中
=まだ終わっていない状態
IPAやJPCERT/CCが内容を確認していたり、開発者が調査・対応している最中のもの。 この記事の主役です。順調に進んでいる案件も含まれますが、 何年も動いていないものも、ここに入ったままになります。
この制度は、よく機能してもいます
先に言っておくと、この記事は制度を批判するものではありません。ウェブサイトの脆弱性は8,938件が実際に修正されていますし、重要インフラ事業者への優先提供も累計91件行われています。
ただし、公表されている統計の中に、うまくいっていない部分もはっきり記録されている。この記事はそこを読みます。
📊 22年で20,065件。その行方
届け出られた脆弱性が、どこへ行ったのかを追います。
2004年7月の受付開始から2026年3月末までの累計は20,065件。内訳はソフトウェア製品6,530件、ウェブサイト13,535件で、ウェブサイトが約7割を占めます。
🔧 届出20,065件の行方(2026年3月末時点)
グラフの緑が「終わったもの」、赤が「終わっていないもの」です。ウェブサイト側は66.0%が修正完了しており、制度としてはよく回っています。問題は赤の中身で、次の章から順に見ていきます。
⏳ 受理された届出の42.8%が「取扱い中」
タイトルの「4割」の中身です。
ソフトウェア製品の届出6,530件を、処理の結果ごとに分解します。合計はぴったり6,530件になります。
📊 ソフトウェア製品6,530件の処理状況
| 状態 | 件数 | 全体に占める割合 | 意味 |
|---|---|---|---|
| 公表済み | 3,182件 | JVNで対応状況を公表 | |
| 取扱い中 | 2,526件 | 確認中・調査中・対応中 | |
| 不受理 | 629件 | 制度の対象外だったもの | |
| 脆弱性ではない | 153件 | 開発者が問題なしと判断 | |
| 個別対応 | 40件 | JVN公表せず開発者が個別に対応 | |
| 合計 | 6,530件 | 100% | — |
※ 「公表済み」3,182件には、開発者と連絡がつかず公表判定委員会の判定を経て公表した38件が含まれます。
制度の対象外だった「不受理」629件を除くと、受理された届出は5,901件。そのうち──
公表まで到達
3,182件
53.9%
まだ取扱い中
2,526件
42.8%
脆弱性ではない
153件
2.6%
個別対応
40件
0.7%
「取扱い中42.8%」は「放置されている42.8%」ではありません。届け出られたばかりの案件も、開発者が真面目に修正中の案件も、すべてここに入ります。ただし終わった案件はここから出ていくので、22年分の累計でこの割合が残っているという事実は、それなりの重みがあります。
そしてもうひとつ、動かない数字があります。届出を受理してからJVNで公表するまでに45日以内で済んだ割合です。
📉 3年間、まったく改善していない3つの指標
| 指標 | 2023年 第2四半期 | 2024年 第2四半期 | 2025年 第2四半期 | 2026年 第1四半期 |
|---|---|---|---|---|
| ソフト製品:45日以内にJVN公表 | 29% | 29% | 29% | 28% |
| ウェブ:90日以内に修正完了 | 69% | 70% | 70% | 70% |
| ウェブ:取扱い中のうち長期化 | — | 47% | 49% | 51% |
※ いずれも累計ベースの割合。長期化=通知から90日以上、修正の報告がないもの。
45日以内の公表は28〜29%のまま、3年間まったく動いていません。裏を返せば、7割以上は45日を超えているということです。レポート本文も「製品開発者は脆弱性が悪用された場合の影響を認識し、迅速な対策を講じる必要があります」と、めずらしく強い書き方をしています。
そして長期化の割合だけは、47%→51%とじわじわ悪化しています。次の章で、その中身を見ます。
🕳️ 1,000日以上が799件
ここがこの記事でいちばん驚いた数字です。
ウェブサイトの脆弱性を届け出ると、IPAがサイトの運営者に連絡します。返事がなければ1〜2か月ごとに、メール・電話・郵送で繰り返し連絡を試みます。それでも90日以上、修正した旨の報告がないものが「長期化」として集計されています。
その件数は1,057件。経過日数ごとに分けると、こうなります。
📊 長期化している届出の経過日数(1,057件)
ひとつの棒だけが突き抜けています。1,000日以上──約2年9か月以上たっても修正の報告がない案件が799件。長期化案件全体の75.6%です。
この1,057件のうち、約16%がSQLインジェクションです。データベースの中身をまるごと抜かれる可能性がある、深刻度の高い種類の脆弱性です。それが3年近く、直ったという報告がないまま放置されている。IPAは1〜2か月ごとに連絡を試み続けています。
そしてこの数字は、年々増えています。
📈 長期化している届出の推移
| 2024年 2Q | 2024年 4Q | 2025年 2Q | 2025年 4Q | 2026年 1Q | |
|---|---|---|---|---|---|
| 取扱い中の件数 | 1,976 | 2,045 | 2,038 | 2,081 | 2,078 |
| 長期化している件数 | 921 | 950 | 1,007 | 1,050 | 1,057 |
| 長期化の割合 | 47% | 46% | 49% | 50% | 51% |
※ 2年間(8四半期)で長期化件数は136件増加しました。
取扱い中の総数はほぼ横ばい(1,976→2,078)なのに、そのうち長期化しているものの割合は47%から51%へ上がっています。新しく届け出られたものは処理されるけれど、古くて動かないものが底に溜まっていく形です。
なぜ直らないのか
統計には理由が書かれていないので、ここは読み取りになります。IPAは「取扱不能」という区分を別に持っており、「運営者からの回答がない」「運営者が対応しないと判断した」「連絡手段がないと判断した」場合がこれにあたります(累計239件)。
つまり長期化1,057件は、取扱不能とまでは判定されていない=まだ連絡を試み続けている状態です。返事がないのか、返事はあるが直っていないのか。そこまでは公表されていません。
👻 直す人がいない160件
制度には「連絡不能開発者」という、少し悲しい区分があります。
作った会社と、連絡が取れない
ソフトウェア製品に脆弱性が見つかっても、作った開発者と連絡が取れなければ、直しようがありません。会社がなくなっていたり、事業から撤退していたり、連絡先が変わっていたり。
この制度では、そうした相手を「連絡不能開発者」と呼び、開発者名を公表して情報提供を求めます。それでも3か月応答がなければ、製品名とバージョンまで公表します。それでも駄目なら、公表判定委員会にかけて、脆弱性そのものを世に出すかを判断します。
📊 連絡不能開発者として扱われた251件のゆくえ(2011年9月〜2026年3月)
| 状態 | 件数 | 割合 | 意味 |
|---|---|---|---|
| 連絡不能のまま | 160件 | 開発者名公表1件/製品名まで公表159件 | |
| 連絡が取れて調整再開 | 53件 | 調整中20件/調整完了33件 | |
| 調整不能としてJVN公表 | 38件 | 委員会の判定を経て公表に踏み切った | |
| 合計 | 251件 | 100% | — |
※ 2026年第1四半期は、新規公表・調整再開・調整完了のいずれも変動がありませんでした。
251件のうち160件(63.7%)が、いまも連絡不能のままです。そのうち159件は、製品名まで公表されている──つまり「この製品のこのバージョンには問題があります」と国が公表しているのに、直す人が現れない状態が続いています。
連絡不能
160件
63.7%
つながった
53件
21.1%
やむなく公表
38件
15.1%
今期の変動
ゼロ
3か月動きなし
これは「あなたの家にあるかもしれない機器」の話です
届出が多い製品の種類を見ると、ルータが10%、スマートフォン向けアプリが8%、情報家電が3%を占めています。実際に今期JVN公表された脆弱性の中にも、無線LANルータ、ネットワークカメラ、デジタルフォトフレーム、プロジェクターが並んでいます。
安い無名ブランドの機器や、サポートが終わった古い製品ほど、「直す人がいない」側に入りやすい。これがこの160件の現実的な意味です。
🔬 何が届け出られているのか
22年分の届出の中身を見ると、傾向がはっきりしています。
💻 ソフトウェア製品(5,901件)
- ウェブアプリケーションソフト 40%
- ルータ 10%
- スマートフォン向けアプリ 8%
- グループウェア 5%/開発・実行環境 4%
- オープンソースソフトが全体の38%
🌐 ウェブサイト(13,234件)
- クロスサイト・スクリプティング 56%
- SQLインジェクション 11%
- DNS情報の設定不備 10%
- ファイルの誤った公開 6%
- 届出の約6割が企業のサイト
💥 どんな影響が出るか
- ソフト製品:任意のスクリプト実行 32%
- 同:任意のコマンド実行 12%/情報漏洩 11%
- ウェブ:偽情報の表示 55%
- 同:データの改ざん・消去 11%
- 同:踏み台にされる 2%
🌏 どこから情報が来るか
- 国内外の発見者からの届出 累計2,479件
- 海外CSIRT等からの提供 累計3,828件
- つまり海外経由のほうが多い
- 韓国・中国・台湾の調整機関との連携が増加
- 重要インフラへの優先提供 累計91件
ウェブサイトの脆弱性はクロスサイト・スクリプティングだけで56%。20年以上前から知られている、教科書に必ず載っている種類の問題です。新しい攻撃手法が問題なのではなく、昔からある基本的な穴が塞がれないまま残っているのが実態だと分かります。
そして、修正に要した日数を見ると、52%は30日以内に直っています。直すところは早く直る。問題は、動かないものがまったく動かないことです。
直し方は、全部公開されています
レポートの最後には、IPAが用意している資料へのリンクが並んでいます。ウェブサイト運営者向けの「安全なウェブサイトの作り方」「安全なSQLの呼び出し方」、製品開発者向けの「IoT開発におけるセキュリティ設計の手引き」「ファジング:製品出荷前に未知の脆弱性をみつけよう」など。
いずれも無料で公開されています。知識が足りないのではなく、届いていないか、優先順位が上がっていないのだと考えられます。
🧰 私たちにできること
立場によって、やることが変わります。
🏠 ふつうに機器を使う人
- サポート終了品を使い続けない(直す人がいない製品が実在する)
- 買うときに製造元と問い合わせ先を確認する
- ルータのファームウェアを自動更新にする
- 届出の10%はルータ、8%はスマホアプリ
- 極端に安い無名ブランドは、更新が続かない
🌐 ウェブサイトを持っている人
- IPAからのメールを見落とさない(長期化の入口はここ)
- 問い合わせ窓口の連絡先を生きている状態に保つ
- 使っているCMSやプラグインを把握する
- XSSとSQLインジェクションだけで届出の67%
- 「安全なウェブサイトの作り方」(IPA・無料)を読む
🏭 製品を作っている人
- JPCERT/CCの「製品開発者リスト」に登録する
- 登録がないと、連絡そのものが届かない
- 自社で見つけた脆弱性もJVNで公表できる
- 今期の公表47件のうち8件は開発者自身の届出
- 45日以内の公表は28%。ここを上げるのは開発者側
🔍 脆弱性を見つけた人
- 勝手に公表せず、IPAに届け出る
- 制度は経済産業省の告示に基づく公式なもの
- 22年で20,065件の実績がある
- 開発者と連絡が取れなくても制度が探してくれる
- ウェブサイトの届出は52%が30日以内に修正されている
🔌 家の中の「もう更新が来ない機器」を1つ探す
ルータ、ネットワークカメラ、古いプリンタ、使っていないスマート家電。メーカーのサイトに製品ページがまだあるか、最終更新はいつかを見てください。連絡不能開発者160件は、こういう製品の中にいます。
📧 サイト運営者は、問い合わせ先が生きているか確かめる
長期化1,057件の少なくとも一部は、連絡がつかないことが原因です。サイトのお問い合わせフォームが動くか、ドメイン登録情報のメールアドレスが今も受信できるか。年に一度で構いません。
📋 製品を出しているなら、開発者リストに登録する
JPCERT/CCの「製品開発者リスト」に載っていれば、脆弱性が見つかったときに連絡が来ます。載っていなければ、探されて、見つからなければ製品名を公表される側に回ります。登録は無料です。
👀 JVNを、たまに見る
jvn.jp に、自分が使っている製品の名前が出ていないか。今期だけでもASUSTeK、エレコム、バッファロー、TOA、NETGEAR、シャープなど、家庭にある機器の名前が並んでいます。
「脆弱性は、誰かが直してくれる」とは限りません。届け出ても4割は取扱い中のまま、長期化案件の4分の3は3年近く動かず、160件は直す人すら見つかっていません。だからこそ「更新が来る製品を使う」という選び方そのものが、いちばん効く自衛策になります。
📝 注意点とまとめ
数字を悪く読みすぎないための但し書きです。
「取扱い中」=放置ではない
届け出たばかりの案件も、開発者が真面目に修正中の案件も、すべて「取扱い中」に入ります。 42.8%がすべて滞留しているわけではありません。 ただし終わった案件は抜けていくので、累計でこの割合が残る意味は小さくありません。
「なぜ直らないか」は書かれていない
長期化1,057件について、返事がないのか、返事はあるが直せないのかは公表されていません。 この記事の「連絡がつかないのでは」という読みは、 取扱不能の定義から推測した筆者の解釈です。
届出は「制度に来た分」だけ
20,065件は、この窓口に届け出られた数です。開発者に直接連絡された脆弱性や、 海外の制度経由のものは含まれません。日本の脆弱性の全体像ではない点に注意してください。
古い届出が統計を引っ張る
ウェブサイトの「DNS情報の設定不備10%」は、レポート自身が 「2008年から2009年にかけて多く届出されたものが反映されている」と注記しています。 22年分の累計なので、いまの傾向とは限りません。
うまくいっている部分も大きい
ウェブサイトは8,938件が実際に修正され、52%は30日以内に直っています。 重要インフラへの優先提供も91件。制度が機能していないという話ではありません。
2026年3月末時点の数字
四半期ごとに更新されます。この記事の数値は2026年4月16日公表分です。 最新の状況はIPAのサイトで確認してください。
ここまで見てきたことを、もう一度まとめます。
受理された届出の42.8%が、まだ「取扱い中」
ソフトウェア製品5,901件のうち2,526件。公表まで到達したのは53.9%です。
長期化案件の75.6%が、1,000日以上動いていない
1,057件のうち799件。約2年9か月以上です。うち16%はSQLインジェクションでした。
3年間、改善していない
45日以内のJVN公表は29%→28%。90日以内の修正は69%→70%。長期化の割合だけ47%→51%と悪化しています。
そもそも直す人がいない製品が160件ある
連絡不能開発者251件のうち63.7%。159件は製品名まで公表されたまま、応答がありません。
セキュリティの話では「脆弱性が見つかった」というニュースがよく流れます。私たちはそれを聞いて、「見つかったなら、そのうち直るだろう」と思います。この統計が示していたのは、その先の景色でした。
見つけた人は届け出る。制度は開発者を探す。連絡がついたものは、半分が30日以内に直る。つかなかったものは、3年たっても、そのままです。そして誰も悪意を持っていません。会社がなくなっただけ、担当者が変わっただけ、メールが届かなくなっただけです。
製品を選ぶときの基準を、ひとつ足してください。「安いか」ではなく「更新が来続けるか」。脆弱性が見つかったあとに直してくれる人がいるかどうかは、買った時点でほぼ決まっています。


コメント