写真=Shutterstock

Appleは、iOS 26、iPadOS 26、macOS 26で見つかった脆弱性を修正するセキュリティ更新を配信した。対象となった欠陥は「CVE-2026-86950」。同社は、この脆弱性がiOS 27未満を利用するユーザーを狙った高度な攻撃で悪用された可能性があるとして、旧世代OSの利用者に更新を呼びかけている。

米ITメディアTechCrunchが9月29日(現地時間)に報じたところによると、脆弱性はiPhone、iPad、Macの画面表示やユーザーインターフェース処理に関わるグラフィックス関連コンポーネントで確認された。

Appleは技術的な詳細を明らかにしていない。ただ、このコンポーネントはOS全体に広く関わるため、攻撃が成立した場合、端末内の各種個人情報が漏えいするおそれがある。

脆弱性を発見したのはMetaのセキュリティチームという。もっとも、AppleとMetaは、どのような経緯で欠陥を確認したのかや、実際の被害の有無、被害規模などについて追加の説明をしていない。悪用した主体についても明らかにしておらず、政府向けスパイウェア企業なのか、一般的なサイバー犯罪組織なのかは不明だ。

今回の欠陥は旧世代OSで発生したが、該当ユーザーはなお多い。Appleの統計では、iPhoneユーザーの約5人に4人が依然としてiOS 26を利用しているという。

一方、今月初めに提供が始まったiOS 27、iPadOS 27、macOS 27は、今回の攻撃対象となった脆弱性の影響を受けない。ただしAppleは同日、最新バージョン向けにも別途ソフトウェアアップデートを配信した。

今回の対応は、Appleが直近で別の重大な脆弱性「CVE-2026-86869」を修正したのに続くものだ。この欠陥は、iPhone、iPad、Macで利用者が気づかないままデータ窃取につながるおそれがある問題として指摘されていた。

この脆弱性については、ベルギーのサイバーセキュリティ研究企業IronPeakが先週、分析結果を公表した。IronPeakは、悪意あるiMessageを通じてユーザー操作なしに実行され得る「ゼロクリック」脆弱性だと説明。リンクを開かなくても攻撃できる構造のため、監視ソフト企業やスパイウェア開発者が好む類型だと指摘した。

さらにIronPeakは、この脆弱性がAppleのセキュリティ機能「BlastDoor」を回避できる可能性があるとも指摘した。BlastDoorは、iMessage内の不正なコードがサンドボックスを突破し、端末全体に影響を及ぼすのを防ぐ目的で導入された機能だ。

Appleは9月のiOS 27、iPadOS 27、macOS 27の配信時にこの欠陥も修正しており、脆弱性の発見者としてIronPeakのニルス・ホフマンス氏とMetaの研究者を挙げた。Metaの研究者はその後、Xで関連内容を確認した。

ただ、この脆弱性が修正前に実際のサイバー攻撃に使われたかどうかは、現時点では確認されていない。iOS 26、iPadOS 26、macOS 26を使い続けている利用者は、最新のセキュリティ更新を適用済みかどうか早急に確認する必要がある。

キーワード

#Apple #iOS 26 #iPadOS 26 #macOS 26 #セキュリティ更新 #脆弱性 #CVE-2026-86950
Copyright © DigitalToday. All rights reserved. Unauthorized reproduction and redistribution are prohibited.