Appleの「Private Cloud Compute」に脆弱性、攻撃者がrootとしてファイル書き込み可能に

Apple Intelligenceを支えるサーバー側インフラAppleの「Private Cloud Compute(PCC)」に、深刻なパストラバーサル脆弱性が見つかりました。

CVE-2026-20685として追跡されるこの脆弱性は、Apple Security Bountyプログラムにおいて15万ドルの報奨金を獲得し、PCCリリース5E290.3以降で修正済みです。

PCCは、デバイス単体での処理には複雑すぎるApple Intelligenceのリクエストを処理する仕組みで、クラウド上でもiPhone並みのプライバシーを実現すると謳っており、その根拠として3つの保証を掲げています。

それは、ステートレス性(セッションをまたいでデータを保持しない)、暗号学的アテステーション(デバイス側でノードがApple公認のソフトウェアのみを実行していることを検証する)、そして封印された可観測性(事前承認済みのテレメトリのみがノード外に出る)です。

今回の脆弱性は、こうした保護機構が完全に働き始める前の、ブート処理そのものを突くものでした。問題の所在は、PCCノードのプロビジョニングをブート時に担うroot権限のPID 1プロセス「darwin-init」にあります。このプロセスは、cryptexと呼ばれる署名済みソフトウェアバンドルをダウンロードしてインストールします。

darwin-initは、既知のマジックバイト(Apple Encrypted Archiveを示す「AEA1」、Apple Archiveを示す「AA01」)に一致しないアーカイブに遭遇すると、汎用のextract(to:)関数にフォールバックします。

この関数は、アーカイブのエントリからファイル名をそのまま取り出し、サニタイズせずに出力パスへ連結してしまう点が問題でした。しかもlibarchiveのトラバーサルをブロックするセキュリティフラグは一切有効化されていませんでした。

tarアーカイブの識別シグネチャは、4バイトのチェック対象を超えたバイトオフセット257の位置にあるため、悪意あるtarファイルは適切なエクストラクタ選択のプロセスを完全に迂回し、この脆弱なパスに入り込んでしまいます。

Drinor氏の発見によれば、純粋なパストラバーサルのペイロードだけでは、展開後の整合性チェックに失敗し、ブート処理がハングしてしまうとのことです。

そこで同氏が編み出した解決策が、トラバーサル用のエントリ(永続データボリューム/var/db/へ抜け出すための../../../../db/を使用)と、正当かつ有効に署名されたcryptexバンドルとを、1つのtarアーカイブに組み合わせるという手法です。

これにより、ノードは検証を通過しユーザー空間の再起動を問題なく完了させながら、その裏で悪意あるファイルをrootとしてディスクに書き込ませることに成功しました。

この攻撃は、単なる概念実証としてのファイル書き込みにとどまらず、PCCの内部ログ転送プロセスであるsplunkloggingdの設定ファイルを書き換え、その転送先を攻撃者が管理するサーバーへとリダイレクトすることにも成功しました。

これにより、CloudBoardデーモンのテレメトリ約785KBと、推論リクエストごとのメタデータ(「公開ログに残してはならない」と明示されたリクエストIDやデバイスグループの識別子を含む)が外部に露出しました。

トークン数や投機的デコーディングのタイミング情報といったサイドチャネルデータについても、Apple独自のアテステーション基盤は異常として検知しませんでした。アテステーションはインストール済みソフトウェアを測定する仕組みであり、書き込み可能なボリュームの状態までは検証対象としていないためです。

Drinor氏はすべての検証をApple提供のVirtual Research Environment内でのみ実施しており、本番インフラには一切手を加えていません。Appleはこの問題を情報漏えい(CVSS 6.5)と評価し、責任ある開示のプロセスを経て報告内容を検証済みです。

今回の発見は、何十年も前から指摘されてきた教訓を改めて浮き彫りにしています。これは本質的にZip SlipやCVE-2007-4559(CWE-22)と同じ脆弱性クラスであり、AI推論パイプラインのインフラを守ることが、モデル自体を守ることと同じくらい重要だという事実を証明しています。2026年後半に予定されるより高性能なSiri AIの展開を控え、AppleがPCCの役割を拡大していく中では、なおさら重要性を増すといえるでしょう。

ANY.RUNのブラウザ内データ検査で、検知・調査・対応をより迅速に。フィッシングの可視性を完全に確保し、SOCを強化してMTTRを削減しましょう

翻訳元: https://cyberpress.org/apple-private-cloud-compute-flaw/

ソース: cyberpress.org