2026-10 リリース内容(事前予告版)#
本ドキュメントは、2026年10月14日に予定している正式リリースの予告サマリです。 内容・日付・名称は変更される可能性があります。
スキャナの更新が必要です
今回のリリースにはスキャナの更新を必要とする機能改善が含まれています。スキャナのバージョンが古い場合、一部機能が正しく動作しない可能性がありますので、定期的な更新をお願いします。
| 対象 | スキャナバージョン | スキャン実行スクリプト |
|---|---|---|
| Linux用 | [NEW] vuls v0.41.0 | Version: 2025/10 |
| Windows用 | [NEW] vuls v0.41.0 | Version: 2025/04 |
| Trivy | [NEW] v0.74.0 | [NEW] Version: 2026/09 |
今回のリリースでは、大規模な環境でも一覧を快適に利用できるよう、グループセットの脆弱性画面の表示を大幅に高速化します。 あわせて、タスク・ソフトウェア一覧のページング表示、タスクの CSV レポートを必要なときに最新データで生成する方式、一覧 API で大量のデータを効率よく取得するための機能を提供します。 一覧の操作・表示項目や既存の運用に影響する変更もあるため、ご利用の機能に応じて「対応・影響の早見表」をご確認ください。
対応・影響の早見表#
既存の運用に影響する変更へのリンクです。 【要対応】は操作や運用の変更が必要な項目です。 対象となる条件や必要な対応は、リンク先の本文でご確認ください。
| 対象となる方 | 確認する項目 |
|---|---|
| タスク・ソフトウェア一覧をご利用の方 | ページング表示/パッチ提供の判定 |
| タスクの CSV レポートをご利用の方 | CSV レポートの生成方式/パッチ提供の判定 |
| FutureVuls API をご利用の方 | API ごとの変更点 |
| 一括スキャンをご利用の方 | 【要対応】一括スキャンの変更と代替手段 |
| FutureVuls API・ペーストインポートでサーバ SBOM を登録・更新する方 | 既存 SBOM の初回更新時の注意/スキャン・SBOM 登録の順番待ち |
| SBOM をご利用の方 | アプリケーション SBOM の検知対象/SBOM の操作画面 |
| Windows・CPE をご利用の方 | 脆弱性検知ロジック |
| SBOM・Amazon Inspector 連携で Linux サーバを管理する方 | OS パッケージの EOL リスクの扱い |
| EOL のサプライチェーンリスクをご利用の方 | EOL 期限の判定と再起票 |
| 監査ログをご利用の方 | MCP Server 経由の操作の記録 |
| スペシャル警戒タグをご利用の方 | 入力項目と対応期限の修正 |
| ロールをご利用の方 | セキュリティ要求度とタスク数の表示の削除 |
| GitHub Actions で LockFile を自動更新している方 | 【要対応】GitHub Action の移行 |
FutureVuls API をご利用の方#
| ご利用の API | 確認する項目 |
|---|---|
| 一覧取得 | 総件数の集計/【予告】総件数のキャッシュの既定化 |
| タスク・ソフトウェアの取得 | 差分同期 API(v2)/更新日時/パッチ提供の判定 |
| CPE の削除 | 削除できる CPE の制限 |
| サーバスキャン・SBOM の登録・更新 | スキャン・SBOM 登録の順番待ち |
| ロールの取得 | タスク数の項目削除 |
| グループセットの CVE 詳細の取得(英語のオーガニゼーション) | 応答内容の変更 |
重要なお知らせ#
【要対応】オーガニゼーション単位の一括スキャンを廃止しました#
オーガニゼーション設定の「全サーバを手動スキャン」を廃止しました。 オーガニゼーション内の全サーバを一度にスキャンすると、他のお客様のスキャン結果の反映が遅れることがあるためです。 今後は、グループ設定の「全サーバを手動スキャン」をご利用ください。
グループ設定からの一括スキャンには、次の制限を設けました。
- 1 回で実行できるのは 500 台までです。500 台を超えるグループでは実行できないため、グループを分けてください。
- 対象が 100 台を超えると、スキャン結果が出そろうまでに従来より時間がかかる場合があります。
オーガニゼーション単位の一括スキャンは、2025 年 12 月の Next.js の脆弱性への緊急対応の際に、全サーバを即時スキャンする手段としてご案内していました。
今後、緊急時に多数のサーバをまとめてスキャンしたい場合は、FutureVuls API のサーバスキャン(POST /v1/server/scan/{serverID})を対象のサーバごとに実行してください。
サーバ単位の手動スキャン、ペーストスキャン、SBOM の登録・更新を短時間に続けて実行すると、オーガニゼーションごとに順番待ちとなり、応答が遅くなることがあります。 上記のサーバスキャンの API も対象です。 FutureVuls API では、この順番待ちで呼び出しがタイムアウトしても、処理は継続されます。 同じリクエストを再送しないでください。
【予告】FutureVuls API の一覧取得で、総件数のキャッシュを既定で使うように変更します(2026 年 12 月予定)#
パフォーマンス改善のため、2026 年 12 月に予定しているリリースで、allowCachedCount の既定値を false から true に変更します。
変更後は、パラメータを指定していない場合、2 ページ目以降(最後のページを除く)で最大 30 分前に集計した総件数(キャッシュ)を使います。
allowCachedCount と exactCount の詳細については、「FutureVuls API の一覧取得で、総件数(totalCount)の集計方法を選べるようにしました」をご覧ください。
変更後の動作#
変更の対象は、脆弱性一覧・タスク一覧・ソフトウェア一覧・削除済みソフトウェア一覧の API への、exactCount=false を指定していないリクエストです。
- 2 ページ目以降(
pageが 2 以上、またはoffsetが 1 以上)のレスポンスでは、totalCountとtotalPageが最大 30 分前の値になることがあります。 - 1 ページ目(
page=1かつoffset=0)と最後のページのtotalCount・totalPageは、これまでどおり最新の値です。 - 取得されるデータ(一覧の内容)は、これまでどおり最新です。
必要な対応#
ご利用の状況に応じて、次のとおり対応してください。
| ご利用の状況 | 必要な対応 |
|---|---|
2 ページ目以降のレスポンスの totalCount・totalPage を最新の件数として使っている(件数の集計や監視、ページ送りの途中での件数の増減の検知など) |
変更までに allowCachedCount=false を明示的に指定してください |
| 外部システムにタスク・ソフトウェアを複製するために、v1 の一覧 API で定期的に全件を取得している | 「差分同期 API(v2)」の利用もご検討ください。ページ番号や総件数を使わず cursor で前回の続きから取得するため、総件数の集計方法の影響を受けません |
| 上記以外 | 対応は不要です |
今回の主な変更:一覧画面・API の高速化#
大規模な環境でも一覧を快適に使えるよう、脆弱性画面の表示を高速化し、タスク・ソフトウェア一覧をページング表示に変更しました。 ページング表示に伴い、一部の表示列や操作方法が変わります。 あわせて、タスクの CSV レポートを必要なときに生成する方式への変更と、FutureVuls API で大量のデータを効率よく取得するための機能も追加しました。 2026 年 12 月には、一覧取得 API で総件数のキャッシュを既定で利用するよう変更する予定です。詳しくは「【予告】FutureVuls API の一覧取得で、総件数のキャッシュを既定で使うように変更します(2026 年 12 月予定)」をご覧ください。
グループセットの脆弱性画面の表示を高速化しました(大規模なグループセットほど効果大)#
大規模なグループセットで、脆弱性画面の表示に時間がかかっていた問題を改善しました。タスク数や脆弱性数が多いグループセットほど、改善の効果は大きくなります。
例として、タスク約 50 万件、脆弱性約 6 万件のグループセットにおける、脆弱性画面読み込みの比較動画をご覧ください。(上が改善前、下が改善後です)
改善前は 30 秒で全体の 1/4 程度しか取得できていないのに対し、改善後では 30 秒程度ですべての脆弱性を取得できていることが分かります。
また、さらに大規模なグループセットで、改善後にすべての脆弱性を読み込むまでの時間の目安は次のとおりです。
| グループセットの規模(サーバ台数の目安) | すべて読み込むまでの時間(改善後) |
|---|---|
| タスク約 150 万件・脆弱性約 15 万件(約 1,000 台) | 約 50 秒 |
| タスク約 760 万件・脆弱性約 17 万件(約 5,000 台) | 約 1 分 10 秒 |
※ 当社の検証環境で計測した値です。実際の時間は、グループセットに含まれるタスク数や脆弱性数、お使いの端末やネットワークによって変わります。
グループの脆弱性画面の表示を高速化しました#
大規模なグループで、脆弱性画面の表示に時間がかかっていた問題を改善しました。 たとえばサーバ 1,000 台規模のグループでは、すべての脆弱性を読み込むまでの時間が約 5 分から約 1 分になります。
※ 当社の検証環境で計測した値です。実際の時間は、グループに含まれる脆弱性の件数によって変わります。
タスク一覧・ソフトウェア一覧をページング表示に変更しました#
大規模な環境でも一覧を快適に表示できるよう、グループ・グループセットのタスク一覧とソフトウェア一覧を、ページ単位で表示する方式に変更しました。 ソフトウェア一覧は、これまで検索した結果のみを表示していましたが、画面を開いた時点でソフトウェアを一覧表示するようになりました。 グループの全ソフトウェアは、「CSV レポート」でまとめて出力できます。
- ページ単位で一覧を読み込み、次のページボタンのクリックで順次追加の読み込みを行います。
- 1 ページの表示件数は 30〜1,000 件から選択できます。
- 全件をフィルタで絞り込み、該当する行のみ表示されます。
- 絞り込み条件に一致する全件(最大 10,000 件)を、まとめて一括更新できます。
- 並べ替えは 1 列のみとなり、列ごとに並べ替え・絞り込みできる条件が変わります。
- ソフトウェア一覧上部の「ソフトウェア名」の検索欄と「注意すべき条件」のメニューを廃止しています。今後は各列の絞り込みをご利用ください。
ソフトウェア一覧などから削除した列
ソフトウェア一覧の「未対応タスク数」「対応中タスク」「対応済タスク」「全タスク数」「最新検知日時(グループでは「更新日時」)」列を削除しました。「OSS ライセンス種別」列は「OSS ライセンス」列の絞り込みに統合しました。 サーバ詳細・脆弱性詳細のソフトウェア一覧でも、タスク数の列と「更新日時」列を削除しました。 ロール一覧のタスク数の列は、「ロールの表示の削除」をご覧ください。
タスクの CSV レポートを、必要なときに最新データで生成する方式に変更しました#
これまで毎朝 8 時頃に作成したデータを提供していたタスクの CSV レポートを、必要なときに最新データで生成する方式に変更しました。
グループのタスク一覧の「CSV レポート」ボタンのメニューから「CSV レポートを生成(グループ全タスク)」を選び、確認ダイアログで生成を開始すると、完了時にメールでお知らせします。 生成したレポートは、同じメニューの「生成済みの CSV レポートをダウンロード」から取得できます。
初回利用時・最新データが必要なときは生成してください
本リリース以前に毎朝作成していた CSV レポートは引き継がれません。 リリース後の初回利用時は、レポートを生成してください。 「生成済みの CSV レポートをダウンロード」では再生成されず、前回生成した時点のデータとなります。 最新のデータが必要な場合も、あらためて生成してください。
ソフトウェア一覧を CSV で出力できるようになりました#
グループの「ソフトウェア」タブに「CSV レポート」ボタンを追加しました。 ソフトウェア一覧のページング表示化に伴い、グループの全ソフトウェアをまとめて取得したい場合にご利用ください。
タスクの CSV レポートと同様に、ボタンのメニューから「CSV レポートを生成(グループ全ソフトウェア)」を選んで生成を開始すると、完了時にメールでお知らせします。 生成したレポートは、同じメニューの「生成済みの CSV レポートをダウンロード」から取得できます。 画面のフィルタや選択は、CSV レポートには反映されません。
FutureVuls API の一覧取得で、総件数(totalCount)の集計方法を選べるようにしました#
FutureVuls API の一覧取得に、レスポンスの総件数(totalCount)の集計方法を選ぶパラメータ exactCount と allowCachedCount を追加しました。
大量のデータをページ送りで取得する場合に、応答を速くできます。
exactCount |
allowCachedCount |
返る総件数(totalCount) |
向いている用途 |
|---|---|---|---|
true(既定) |
false(既定) |
毎回集計した最新の件数 | 常に最新の総件数が必要な場合 |
true(既定) |
true |
1 ページ目と最後のページは、毎回集計した最新の件数 2 ページ目以降(最後のページを除く)は、最大 30 分前に集計した件数 |
大量のデータをページ送りで速く取得したい場合 |
false |
(指定しても無視) | 毎回集計した件数。ただし 100,000 件で打ち切り | 総件数の目安が分かればよく、全件は取得しない場合 |
exactCountは、タスク一覧・ソフトウェア一覧・削除済みソフトウェア一覧の API で指定できます。allowCachedCountは、上記に加えて脆弱性一覧の API でも指定できます。脆弱性一覧の API にはexactCountがないため、表のexactCountがtrueの行と同じ動作になります。
FutureVuls API に、タスク・ソフトウェアの差分同期 API(v2)を追加しました#
前回の取得以降に変更されたタスク・ソフトウェアだけを取得できる差分同期 API を追加しました。 外部システムに FutureVuls のデータを複製して定期的に同期する用途にご利用いただけます。
- 一覧:
GET /v2/tasks、GET /v2/softwares(グループ API)、GET /v2/groupSetTasks、GET /v2/groupSetSoftwares(グループセット API) - 件数: 上記それぞれの
/count(例:GET /v2/tasks/count)
レスポンスの nextCursor を次回のリクエストの cursor に指定すると、前回の続きから取得できます。
利用時は、次の点にご注意ください。
- 削除されたソフトウェアは、
deletedAt付きで返します(一部の経路で削除されたものを除く)。 - 削除されたタスクや
filterStatusの条件から外れたタスクは返りません。複製先との整合を保つには、定期的に全件を取得し直して突き合わせてください。 - グループセットの構成や絞り込み条件が変わった場合は
409(sync_reset_required)を返します。cursorを破棄して最初から取得し直してください。
FutureVuls API で、ソフトウェア・タスクの更新日時が変更時のみ更新されるようになりました#
「差分同期 API(v2)」の追加に伴い、FutureVuls API(v1)で取得できる日時の更新条件を変更しました。
- 内容に変化のないスキャンや SBOM の再アップロードでは、ソフトウェア・タスクの更新日時(
updatedAt)が更新されなくなりました。更新日時をもとに差分を取得している場合、取得される件数が従来より少なくなることがあります。 - ソフトウェアの CPE 割り当て日時(
cpeAssignedAt)は、割り当てた CPE のベンダ名・製品名が変わった場合にのみ更新され、バージョンの変更だけでは更新されなくなりました。
新機能・改善#
Oracle Solaris のサーバをペーストスキャンで管理できるようになりました(ベータ版)#
ペーストスキャンで、Oracle Solaris 10 / 11(11.0〜11.4)のサーバを登録できるようになりました。 サーバ上でパッケージ一覧などを取得するコマンドを実行し、結果を画面に貼り付けると、Oracle が公開している脆弱性情報をもとに脆弱性を検知します。
- Solaris 11 では、
entireパッケージの版に含まれる更新レベル(SRU など)やビルド日時から、修正済みかどうかを判定します(Java 8 と MySQL は、それぞれのパッケージのバージョンで判定します) - Solaris 10 では、インストール済みのパッケージに影響しうる脆弱性を検知します。修正済みかどうかは判定しないため、パッチを適用しても検知結果は残ります
ソフトウェア一覧に「脆弱性検知」列を追加しました#
グループ・グループセットのソフトウェア一覧に「脆弱性検知」列を追加しました。 各ソフトウェアの脆弱性を検知できる状態かどうかを表示し、この列で絞り込みもできます。 CPE の割り当てや見直しが必要なソフトウェアや、脆弱性を検知できないソフトウェアを見つける際にご利用いただけます。
| 表示 | 説明 |
|---|---|
| 要CPE割当 | 候補の CPE があるが、未割当のため検知できません |
| 要見直し | 割り当てた CPE が非推奨、または検証済みの CPE と異なるため、CPE の見直しが必要です |
| 要CPE割当(Trivy) | Trivy が検知の対象外としたパッケージです。CPE を割り当てると検知できます(trivy-to-vuls v0.41.0 以降でスキャンした場合のみ表示されます) |
| CVE登録なし | 割り当てた CPE の製品に、脆弱性データベース上で CVE の登録がありません |
| 検知不可 | 脆弱性を検知する手段がありません(候補の CPE もありません) |
| 検知可 | 脆弱性を検知できる状態です |
| 未判定 | まだ判定されていません(次回のスキャン・SBOM 取込・CPE 操作で判定されます) |
あわせて、ソフトウェア詳細の「CPE/PURL 割当」タブに、脆弱性検知の状態に応じた警告を表示するようにしました。
FutureVuls API のソフトウェア一覧(GET /v1/pkgCpes、GET /v1/deletedPkgCpes、GET /v1/groupSet/pkgCpes、GET /v1/groupSet/deletedPkgCpes)のレスポンスにも vulnDetectionStatus を追加しました。
既存のソフトウェアは、本リリース後のスキャン(定期スキャンを含む)や CPE の割り当てなどで判定されるまで「未判定」と表示されます。
Windows の置き換え済み KB を、最新の KB にまとめて表示するようにしました#
Windows では、新しい更新プログラム(KB)が古い KB を置き換えることがあります。 アドバイザリタブでは、置き換え関係のうち最新の KB のみを表示し、置き換えられた KB はアドバイザリ詳細の「統合された KB」で確認できるようにしました。 アップデートコマンドも最新の KB のみを対象にします。 既存のサーバには、次回スキャン以降に反映されます。
Microsoft Update Catalog に掲載されていない Windows の KB を区別して表示するようにしました#
ホットパッチで提供される KB など、Microsoft Update Catalog に掲載されていない KB について、カタログの検索 URL の代わりにサポートページの URL を表示し、ホットパッチの可能性がある旨をご案内するようにしました。 アップデートコマンドでも、カタログに掲載されていない KB を区別して表示します。
アプリケーション SBOM に含まれる OS パッケージの脆弱性を検知できるようになりました#
SBOM サーバに追加で取り込んだアプリケーション SBOM に含まれる OS パッケージ(rpm / deb / apk など)を、脆弱性検知の対象にしました。 あわせて、OS の記載がないアプリケーション SBOM も、取り込み先サーバの OS のパッケージとして取り込めるようになりました(従来はエラー)。 ベースとなる機器の SBOM に、後から追加したパッケージを別の SBOM として登録する運用などにご利用いただけます。 対象は、OS が判明している SBOM サーバのみです。
1 台のサーバには、同じ名前の OS パッケージを 1 バージョンのみ登録できます。 サーバ内の他の SBOM と同じ名前でバージョンの異なる OS パッケージを含む SBOM を取り込む・更新すると、エラーとなり、衝突したパッケージと相手の SBOM 名を表示します。
取り込んだ内容は、翌日の定期スキャン、または手動スキャンの後に検知結果へ反映されます。 すでに OS パッケージを含むアプリケーション SBOM を登録している SBOM サーバでは、本リリース後のスキャンで検知される脆弱性が増える場合があります。
SBOM を脆弱性情報を含めずにエクスポートできるようになりました#
サーバ詳細の「SBOM ファイルのダウンロード」メニューと、サーバ一覧で複数のサーバを選択した際の SBOM のダウンロードメニューに、「脆弱性情報を含めずダウンロード」を追加しました。 BSI TR-03183 や CRA の考え方に沿って、脆弱性情報を含まない提出用の SBOM を、手作業で編集せずに作成できます。
脆弱性情報(CycloneDX の vulnerabilities、SPDX の advisory 参照)と未適用の Windows KB を除き、コンポーネント・依存関係・CPE / PURL・ライセンス情報は従来どおり出力します。
ファイル名の末尾には -components-only が付きます。
FutureVuls API(GET /v1/server/{serverID}/sbom)でも、excludeVulnerabilities=true を指定すると同様に出力できます。
手動で作成した SBOM をツール名「manual」として取り込めるようになりました#
SBOM の作成ツール情報に manual と記載すると、ツール名が「Unknown」ではなく「manual」として取り込まれるようになりました。
手作業で作成した SBOM を、ツールで生成した SBOM と区別して管理できます。
OWASP Dependency-Track が出力した SBOM を正式対応ツールとして取り込めるようになりました#
Dependency-Track は、各種ツールで生成した SBOM を取り込んで一元管理する OWASP の OSS です。
FutureVuls の SBOM インポートで、Dependency-Track からエクスポートした SBOM をツール名「dependency-track」として取り込めるようになりました。
サーバ詳細に「SBOM」サブタブを追加しました#
サーバ詳細に「SBOM」サブタブを追加しました。 サーバに登録済みの SBOM を一覧で確認でき、各 SBOM の詳細画面では、種別(サーバ SBOM / アプリ SBOM)・SBOM 仕様・SBOM ファイル形式・SBOM ツール・登録方法・含まれるアプリケーションを確認できます。 これに伴い、「詳細」サブタブにあった「登録された SBOM ファイル」を廃止しました。 SBOM の追加(「SBOM 追加」ボタン)・ダウンロード・更新・名前の変更は、「SBOM」サブタブから行ってください。 アプリケーション SBOM は削除も可能ですが、サーバ SBOM は削除できません。
SBOM 由来のアプリケーション名から UUID を除き、「SBOM ファイル名」列を追加しました#
SBOM から取り込んだアプリケーションの名前には、OS Application | ea36c8d1-… のように SBOM の UUID が付いていましたが、UUID を表示しないようにしました。
対象は、アプリケーション一覧・詳細、ソフトウェア一覧・詳細、タスク詳細の「関連するソフトウェア」です。
UUID の代わりに、どの SBOM から取り込んだかを SBOM ファイル名で確認できるようにしました。
- アプリケーション一覧: 「SBOM ファイル名」列を追加しました。アプリケーション詳細には「SBOM ファイル名」欄を追加しました。
- ソフトウェア一覧: 「SBOM ファイル名」列を追加しました。グループのソフトウェア一覧では、SBOM ファイル名で絞り込めます(部分一致)。
- ソフトウェア詳細(ライブラリ): 「SBOM ファイル名」欄を追加しました。
FutureVuls API では、既存の項目(location / path / name)の値は変わりません。
これらの項目を持つ応答では、SBOM 由来のデータにだけ、UUID を除いた名前(sbomAppName)、SBOM ファイル名(sbomName)、SBOM の UUID(sbomUuid)を追加で返します。
また、Lock ファイル一覧の取得(GET /v1/lockfiles)で、filterSbomUuid を指定して SBOM 単位で絞り込めるようにしました。
ソフトウェア一覧の CSV レポートでは、SBOM 由来の行の location を UUID を除いた名前で出力し、末尾に sbomName と sbomUuid の列を出力します。
SBOM をアップロードした際の SBOM ファイル名の初期値を、アップロードしたファイル名にしました#
画面から SBOM ファイルをアップロードして新規登録したときの SBOM ファイル名の初期値を、<ツール名>-<UUID> 形式から、アップロードしたファイル名に変更しました。
アプリケーション SBOM の追加と、ファイルのアップロードによる SBOM サーバの作成が対象です。
ファイル名が 50 文字を超える場合は、先頭の 50 文字を SBOM ファイル名にします。
テキストの貼り付けや AWS Inspector 連携で登録した場合の SBOM ファイル名は、これまでと変わりません。 登録済みの SBOM の名前も変わりません。
あわせて、SBOM ファイルをアップロードして更新すると、SBOM ファイル名が <ツール名>-<UUID> 形式に戻り、変更した名前が失われる問題を修正しました。
今後は、SBOM ファイルを更新しても SBOM ファイル名は変わりません。
更新後のファイル名を SBOM ファイル名にしたい場合は、SBOM 詳細の名前変更ボタンから変更してください。
SBOM 取り込みエラーのメッセージを原因別に表示するようにしました#
SBOM の取り込み失敗時に「SBOM のデコードに失敗しました。」と一律で表示していたエラーを、生成ツールの情報がない・OS を特定できない・複数の OS が含まれる・非対応の OS・対応していない形式・ファイルを解析できないといった原因別のメッセージで表示するようにしました。 メッセージには対処方法も記載しています。
OS を特定できない SBOM を、OS パッケージを除いて取り込めるようになりました#
SBOM の取り込みダイアログに、「OS 情報を無視して取り込む」チェックボックスを追加しました。 有効にすると、OS の情報がないのに OS パッケージ(rpm / deb / apk など)を含む SBOM や、FutureVuls が対応していない OS の SBOM を、OS パッケージを除いたコンポーネントだけ取り込めます。 従来は、これらの SBOM はエラーとなり取り込めませんでした。
- 既定は無効です。無効のまま取り込んで OS を特定できない場合は従来どおりエラーとなり、エラーメッセージでこのオプションをご案内します
- 効果があるのは OS を特定できない場合のみです。OS を特定できる SBOM では、有効にしても従来どおり OS パッケージも取り込みます
- 取り込まなかった OS パッケージは、脆弱性検知の対象になりません
- サーバ SBOM として取り込んだ場合、サーバの OS は「Pseudo」になります
FutureVuls API では、POST /v1/server/sbom、POST /v1/sbom、PUT /v1/sbom/{sbomID} に ignoreOS を追加しました。
タスク詳細の SSVC Priority を画面上部に表示するようにしました#
タスク詳細画面の SSVC Priority を画面上部に移動し、対応の優先度をひと目で確認できるようにしました。
詳細画面のレイアウトを変更しました#
タスク・脆弱性・サーバなどの詳細画面を、情報を見やすく整理したレイアウトに変更しました。
サプライチェーンリスク取得 API で最終コメントを取得できるようになりました#
サプライチェーンリスクを取得する FutureVuls API(GET /v1/supplyChainRisks、GET /v1/groupSet/supplyChainRisks)で、最終コメントの本文・投稿者・投稿日時を取得できるようになりました。
項目名は lastUserCommentBody、lastUserCommentBy、lastUserCommentByName、lastUserCommentedAt です。
コメントのないサプライチェーンリスクでは、これらの項目は返りません。
また、最新のコメントを削除したあとも、そのコメントがサプライチェーンリスクの画面と API の「最終コメント」に表示され続ける問題を修正しました。
監査ログで、MCP Server 経由のアクセスを区別できるようにしました#
MCP Server 経由の FutureVuls API の呼び出しを、監査ログのエンドポイント名の先頭に MCP: を付けて記録するようにしました(例: MCP:サーバ一覧)。
通常の API 利用(例: API:サーバ一覧)と区別できます。
本リリース以前に記録された MCP Server 経由のアクセスは API: のまま変更されません。
AI サマリを英語でも表示するようにしました#
脆弱性サマリと脅威情報サマリ(AI による要約)を、日本語と英語の両方で作成するようにしました。 次の場合は、英語のサマリを表示します。
- 画面: 表示言語が英語の場合
- FutureVuls API: オーガニゼーションの言語設定が英語の場合
- Immediate タスク検知のメール通知: 宛先ユーザが FutureVuls の画面を英語で表示している場合
- Immediate タスク検知の Slack App 通知: オーガニゼーションの言語設定が英語の場合
英訳がまだないサマリは、日本語で表示します。 既存の AI サマリにも、リリース当日に英訳を追加します。
既存機能の変更・廃止#
検知結果、API の応答、表示項目などの変更と、機能・サービスの廃止についてご案内します。 ご利用状況によって対応が必要な場合があるため、各項目の対象条件と変更内容をご確認ください。
Windows と CPE の脆弱性検知ロジックを見直しました#
検知精度の向上のため、Windows と CPE の脆弱性検知ロジックを見直しました。 これに伴い、一部の脆弱性で検知結果が変わる場合があります。
Windows#
脆弱性を修正する KB が適用済みであると確認できない場合は、その脆弱性を検知するよう変更しました。 従来は、未適用と確認できた KB に対応する脆弱性のみを検知していました。 あわせて、Microsoft Edge(インストール済みのバージョンで判定するようになりました)や、Teams・Visual Studio Code など OS 以外の Microsoft 製品で、これまで検知されなかった脆弱性が検知される場合があります。 一方、適用済みの累積更新プログラムで修正済みの脆弱性や、Microsoft Edge のバージョンを考慮しない判定による誤検知は、検知されなくなる場合があります。
CPE#
バージョンを厳密に比較できない場合の近似的な照合(あいまいな一致)を廃止し、誤検知を減らしました。
あわせて、OpenSSL の 1.1.1n のような英字を含むバージョンも正しく照合できるようになりました。
FutureVuls API の CPE 削除で、手動登録した CPE 以外は削除できなくなりました#
FutureVuls API の CPE 削除(DELETE /v1/pkgCpe/cpe/{cpeID}、非推奨の DELETE /v1/pkgCpe/cpe)で、スキャンや SBOM から登録された OS パッケージ・ライブラリなどの ID を指定すると、関連するタスクごと削除できていた問題を修正しました。
今後は、手動で登録した CPE(ソフトウェア種別が Private Package のソフトウェア)以外の ID を指定するとエラーになります。
画面からの CPE の削除は、従来どおり行えます。
英語のオーガニゼーションで、グループセットの CVE 詳細 API の応答をグループの CVE 詳細 API に揃えました#
オーガニゼーションの言語設定が英語の場合、グループセットの CVE 詳細を取得する FutureVuls API(GET /v1/groupSet/cve/{cveID})の応答を、グループの CVE 詳細(GET /v1/cve/{cveID})と同じ扱いにしました。
- 英訳がある CVE では、AI サマリ(
cveSummary、exploitationSummary)が英語になります。 - JVN の情報(日本語のタイトル・説明)と JPCERT のアラートを含めなくなります。
- 最大の CVSS(
cvss)の候補から JVN を外すため、JVN のスコアが最大だった CVE では値が変わります。
ロールの「対象システムのセキュリティ要求度」とタスク数の表示を削除しました#
2026-06 リリースでご案内したとおり、ロール詳細の「対象システムのセキュリティ要求度」(CR・IR・AR)の設定項目を削除しました。 この設定値は、CVSS スコア・脆弱性優先度・SSVC の計算や通知には反映されていませんでした。
あわせて、ロール一覧の CR・IR・AR の列と、タスク数の列を削除しました。 ロール一覧には、ロール ID・ロール名・サーバ数を表示します。 FutureVuls API の変更は「ロール取得の項目削除」をご覧ください。
FutureVuls API のロール取得から、タスク数の項目を削除しました#
ロール一覧・ロール詳細を取得する FutureVuls API(GET /v1/roles、GET /v1/role/{roleID})のレスポンスから、タスク数の項目(newTaskCount、allTaskCount)を削除しました。
これらの項目を参照している場合は、タスク一覧の API(GET /v1/tasks)で filterRoleID を指定し、次の条件で取得した総件数(totalCount)を参照してください。
newTaskCountの代わり:filterStatusにnew、filterIgnoreにtrueを指定しますallTaskCountの代わり:filterStatusにすべてのステータスを指定します(filterStatusの既定値はnew・investigating・ongoingのみです)
VulsDB を廃止しました#
ご利用が少なかったため、各脆弱性の検知条件をまとめた Web サイト「VulsDB」(https://cve.vuls.biz/)を廃止しました。
【要対応】GitHub Action fvuls-lockfile-uploader を移行しました#
GitHub Actions で LockFile を自動更新する futurevuls/fvuls-lockfile-uploader を廃止し、vuls-saas/fvuls-lockfile-uploader に移行しました。
脆弱性サマリの作成対象と内容を見直しました#
取り下げられた CVE など、NVD やベンダーから脆弱性の説明が公開されていない CVE では、脆弱性サマリを作成しないようにしました。
また、脆弱性サマリには、EPSS や悪用の状況のように日々変わる情報を含めないようにしました。 最新の情報は、脆弱性詳細の「脅威・悪用情報」でご確認ください。
作成済みのサマリには、これらの変更は反映されません。
不具合修正#
既存のデータやステータスに影響する修正を先頭に掲載しています。該当する場合は、各項目の注意書きをご確認ください。
複数のサポートサイクルに該当するソフトウェアで、EOL 期限が誤って判定される問題を修正しました#
endoflife.date の EOL 情報との照合で、ソフトウェアのバージョンが複数のサポートサイクルに該当する場合、より大まかなサイクルの EOL 期限が採用されていた問題を修正しました。 たとえば .NET Framework 4.6.2 は、4.6.2 のサイクル(2027-01-12)ではなく 4.6 のサイクル(2022-04-26)の EOL 期限で判定されていました。 修正後は、バージョンに最も詳しく一致するサイクルの EOL 期限を採用します。 修正は、次回のスキャン(SBOM の更新を含む)以降に反映されます。 スキャンや SBOM の更新が行われないサーバは、従来の判定のまま残ります。
判定が変わった EOL のサプライチェーンリスクは再起票されます
判定が変わったソフトウェアの EOL のサプライチェーンリスクは、反映時に新しい判定で起票し直され、ステータスが NEW に戻ります。 RISK_ACCEPTED などに変更していたステータスや、主担当者・対応予定日・対応期限の設定は引き継がれません(主担当者はサーバの担当者に戻ります)。 起票時の通知も送信されます。 EOL 期限が変わらず、照合したサイクルだけが変わった場合も再起票の対象です。 該当のリスクは、改めて対応方針を設定してください。
SBOM の登録経路によって OS パッケージの検知結果が異なる問題を修正しました#
FutureVuls API やペーストインポートで登録した SBOM の OS パッケージに、画面からアップロードした場合と異なり CPE / PURL が割り当てられていなかった問題を修正しました。 これにより、該当の経路で登録した SBOM では、検知される脆弱性が増える場合があります。
対象の既存 SBOM を初めて更新する際の注意
リリース前に FutureVuls API またはペーストインポートで登録・更新したサーバ SBOM は、本リリース後の初回更新で修正が反映されます。 この初回更新では OS パッケージが登録し直されるため、OS パッケージに手動で割り当てた CPE とタグは引き継がれません。 脆弱性は同じ更新で改めて検知されます。 2 回目以降の更新では、変更のない OS パッケージの情報も保持されます。
スペシャル警戒タグ・非公開脆弱性の対応期限が「1970-01-01」と表示される問題などを修正しました#
スペシャル警戒タグの登録・編集では「判断日」が必須入力になりました。
スペシャル警戒タグ・非公開脆弱性の対応期限を空欄で保存すると、期限が 1970-01-01 として保存され、画面・通知・デイリーレポートに「1970-01-01」と表示されていた問題を修正しました。 今後は、空欄で保存すると期限なしになります。
既存の「1970-01-01」の期限を修正する場合
すでに 1970-01-01 と表示されているスペシャル警戒タグは、編集画面では対応期限が空欄で表示されます。 判断日などを変更して保存し直すと、紐づくタスクの対応期限も含めて期限なしになります。
あわせて、次の問題も修正しました。
- 対応期限を変えずにスペシャル警戒タグを保存し直すだけで、同じ CVE を持つオーガニゼーション内のタスクの対応期限(手動で設定したものを含む)が上書きされ、システムコメントが追加されていた
- PSIRT 対応のマイルストーンや対応期限を削除した際に、削除した旨の履歴コメントが追加されていなかった
Linux の OS パッケージが単独で EOL のサプライチェーンリスクとして検知される問題を修正しました#
SBOM の取り込みや Amazon Inspector 連携により登録した Linux サーバにおいて、OS パッケージ(例: Amazon Linux 2 の python 2.7.18)が、OS 本体とは別に EOL のサプライチェーンリスクとして検知されていた問題を修正しました。
Linux の OS パッケージのサポート期限は OS 本体のライフサイクルに従うため、個別には検知しません。
すでに検知されていた該当のリスクは、そのサーバで SBOM の更新(再取り込み)または vuls のスキャン結果のアップロードが行われた時点でステータスが自動で CLOSED になり(RISK_ACCEPTED などに変更していたリスクも含みます)、理由を示すシステムコメントが追加されます。
Amazon Inspector 連携のサーバは定期的な同期で自動的に更新されますが、SBOM を手動でアップロードしたサーバは、SBOM を更新するまで OPEN のまま残ります。
その場合は SBOM を更新してください。
非公開 EOL 情報として登録したものや RHEL の Application Stream は、従来どおり検知します。
タスクの「パッチ提供」の判定が、画面や取得方法によって異なる問題を修正しました#
タスクの「パッチ提供」の判定を、画面・CSV レポート・FutureVuls API で同じ基準に統一しました。 これに伴い、一部のタスクで表示が変わります。 たとえば、Amazon Inspector 連携のタスクで、修正バージョンの情報がないにもかかわらず「✓」と表示されていたものは、「?」と表示されるようになります。
SBOM の更新時に検知結果やタグが一時的に消える問題を修正しました#
ペーストインポートや FutureVuls API(PUT /v1/sbom/{sbomID})で SBOM を更新した際、変更のないソフトウェアの検知結果・タグ・手動で割り当てた CPE が一時的に消えていた問題を修正しました。
更新後も、変更のないソフトウェアの情報はそのまま保持されます。
対象の既存サーバ SBOM の初回更新については、「初回更新時の注意」をご確認ください。
大容量の SBOM の登録時にタイムアウトエラーとなる問題を修正しました#
数十 MB を超える大容量の SBOM を登録した際に、タイムアウトエラー(504)となる問題を修正しました。
CPE が割り当て済みのソフトウェアで、個別に「CPE 自動割当」を有効にすると「自動」と表示される問題を修正しました#
手動で CPE を割り当てたソフトウェアに対して、個別に「CPE 自動割当」を有効にすると、CPE 割当種別が「自動」と表示される問題を修正しました。 CPE が割り当て済みのソフトウェアは、個別に有効にしても自動割当の対象外になります。 すでにこの状態になっていたデータは、手動で割り当てた状態に戻しました。
タスク一覧の「最終コメント」が実際のコメントとずれる問題を修正しました#
コメント付きでのタスクの一括更新、コメントの削除、別のグループへのタスクのコピーの際に、タスク一覧の「最終コメント」列に最新ではないコメントが表示される問題を修正しました。 すでにずれていた表示も修正済みです。 コメントをすべて削除したにもかかわらず「最終コメント」が残っていたタスクは、空欄になります。
監査ログで、一部の FutureVuls API の操作名が空で記録される問題を修正しました#
FutureVuls API のうち、サーバタグの追加・削除、SBOM サーバの作成、サーバのスキャン実行、タスクの一括更新、グループの更新など 17 件の API の呼び出しで、監査ログの操作名が空で記録されていた問題を修正しました。 本リリース以降の呼び出しから、「API:サーバタグ追加」のような操作名が記録されます。 記録済みの監査ログは変更されません。
Slack / Teams 通知が言語設定にかかわらず日本語で送信される問題を修正しました#
オーガニゼーションの言語設定を英語にしている場合でも、Slack / Teams への通知が日本語で送信されていた問題を修正しました。 Slack / Teams への通知は、ユーザごとの言語設定ではなく、オーガニゼーションの言語設定に従います。
ご不明な点がございましたら、サポートチームまでお問い合わせください。