AI(人工知能)によるサイバー攻撃のリスクが叫ばれる一方で、現実にはAIを活用した脆弱性発見が急増し、ソフトウェアの欠陥を記録するCVE(Common Vulnerabilities and Exposures)の年間登録数が過去最高を更新している。2026年9月16日時点で記録されたCVEは実に6万6,401件に達し、前年同期の約3万3,500件から倍増。この急増の背景には、AI技術の進化によるバグ発見の自動化と効率化がある。もはや暴走するAIによる破滅的シナリオを憂慮するよりも、現実のセキュリティ現場で起きつつある地殻変動に目を向けるべき時が来ている。
AI開発の減速論と、現場で加速する現実の乖離
米国のAI業界リーダーたちが、最先端モデルの開発協調減速を求める声明を発表する一方で、サイバーセキュリティの現場ではAI活用が急速に進んでいる。特にオープンウェイトモデルの普及により、広く利用されるAI製品がバグ発見の強力なツールとして機能し始めているのだ。懸念の焦点は、「AIが引き起こす架空の大惨事」から、「AIによって露呈するソフトウェア基盤の脆弱性」へと、現実的な軸足を移しつつある。
Microsoft、Oracle、Google Chrome──各社のCVE記録を徹底検証
Microsoft:9月だけで974件のパッチ、過去最多を更新
マイクロソフトは2026年9月に入ってから、実に974件のCVEに対するセキュリティパッチを公開した。これは同社の月例リリースとしては過去最多の記録である。AIによる脆弱性発見が本格化する以前と比較すると、そのペースは明らかに加速している。
Oracle:前年7月の4.6倍、1,448件のパッチを一斉リリース
オラクルは2026年7月、1,448件もの脆弱性を修正する大規模なパッチをリリース。前年同月の309件から実に4.6倍の増加となった。データベースやエンタープライズ向けソフトウェアを抱える同社にとって、この数字はセキュリティ対応の負荷が極限に達していることを示唆する。
Google Chrome:わずか2回のメジャーアップデートで累計1,072件を修正
Google Chromeは2026年6月にリリースされた2回のメジャーバージョンアップデートだけで、合計1,072件の脆弱性を修正。これは、それ以前の23回のメジャーリリースで修正された件数の合計を上回る異例の数字だ。もはやChromeのセキュリティアップデートは週2回ペースが常態化している。
Mozilla Firefox:AIモデル「Mythos」で一挙に271件を発見
Mozillaは2026年4月、Anthropicが開発したAIモデル「Mythos」を活用した単一のバグ探索キャンペーンで、Firefoxから271件もの脆弱性を発見したと報告している。人手による従来の手法と比較して、AIの探索効率が桁違いに高いことを示す衝撃的な事例と言える。
CVE急増の真の意味──“既知の脆弱性”が増えているだけなのか
セキュリティ研究者の間では、このCVE急増の解釈をめぐって意見が分かれている。一部の専門家は「AIが脆弱性発見のレースを加速させ、対応しきれない組織が増えれば、深刻なサイバー攻撃につながる」と警鐘を鳴らす。一方で、CVE分析プロジェクト「cve.icu」を運営するRogoLabs創業者ジェリー・ギャムブリン氏は、より冷静な見方を示す。
「数字が大きくなること自体が害だという考えには異論がある。CVEが増えたからといって、脆弱性そのものが急増したわけではない。増えているのは“既知の脆弱性”であり、それは基本的にセキュリティ検証の仕組みが機能している証拠だ」
確かに、AI登場以前の2022年には、年間で記録されたCVEは約2万5,000件だった。これが4年足らずで年間6万件超に膨れ上がったのは、単に発見が効率化した結果であり、ソフトウェアの品質が劇的に悪化したわけではないという主張には説得力がある。
現場の疲弊と、変わりゆく攻防の構図
とはいえ、発見された脆弱性の数がこれだけ増えれば、その対応に追われるのは人手も資金も限られた現場のセキュリティチームや、オープンソースソフトウェアを支えるボランティアコミュニティだ。AIの発見能力が向上するほど、パッチ適用の遅れやセキュリティ投資の不足が、新たな攻撃ベクターとして悪用されるリスクも高まる。
AIがサイバーセキュリティにもたらすのは、単なる「発見の効率化」だけではない。脆弱性の報告・トリアージ・修正・展開という一連のプロセス全体を、AIがどう変革するかが問われている。発見が加速するなら、修正もまたAIで加速する仕組みを並行して整備しなければ、バランスを欠くことになる。
今後の展望:AI×セキュリティの新たな常態
ChatGPT登場からわずか4年で、ソフトウェアセキュリティの世界は根本的に変わった。AIによるバグ発見はもはや実験段階を超え、実務の中核に組み込まれつつある。注目すべきは、この変化が一部のハイテク企業にとどまらず、オープンソースコミュニティやミドルウェアベンダーにも広がっている点だ。
CVEの年間登録数が10万件を超える日も遠くないかもしれない。その時、私たちに求められるのは「脆弱性の数の多さ」に怯えることではなく、AIを味方につけた発見と修正のサイクルを、いかに持続可能な形で構築するかという現実的な課題への取り組みである。セキュリティの常識は、まさに今、書き換えられようとしている。