Appleが画像処理の脆弱性を再び修正、コード実行の恐れも

Appleは、iPhone、iPad、macOS Tahoeにまたがる27件超のセキュリティ脆弱性に対する更新プログラムを公開しました。この中には、端末を危険にさらしかねない別の画像解析の脆弱性も含まれています。

今回のアップデートでは、iOS 27およびiPadOS 27のベータ版で最初に公開されたセキュリティ修正が提供されます。

お使いの端末向けアップデート

以下の表は、利用可能なアップデートと、それぞれに関連するセキュリティ内容へのリンクをまとめたものです。

名称と情報リンク 対象機種
iOS 26.6.1およびiPadOS 26.6.1 iPhone 11以降、iPad Pro 12.9インチ第3世代以降、iPad Pro 11インチ第1世代以降、iPad Air第3世代以降、iPad第8世代以降、iPad mini第5世代以降
iOS 18.7.10およびiPadOS 18.7.10 iPhone XS、iPhone XS Max、iPhone XR、iPad第7世代
macOS Tahoe 26.6.2 macOS Tahoe
visionOS 26.6.1 詳細は近日公開予定

Apple製デバイスのアップデート方法

iPhoneまたはiPadのアップデート方法

iOSおよびiPadOSをお使いの方は、以下の手順で最新のソフトウェアバージョンを使用しているかどうかを確認できます。

「設定」 > 「一般」 > 「ソフトウェア・アップデート」に進んでください。利用可能なアップデートがあれば表示され、インストール手順が案内されます。

まだ設定していない場合は、同じ画面にある「自動アップデート」をオンにしておきましょう。

Image

macOSをアップデートする方法(全バージョン共通)

サポートされているMacであれば、Appleが設計した「ソフトウェア・アップデート」機能を使うことで、最近のバージョン全般にわたって同じ手順でmacOSを更新できます。手順は次のとおりです。

  • 画面左上のAppleメニューをクリックします。
  • 「システム設定」(古いバージョンでは「システム環境設定」)を選択します。
  • サイドバーで「一般」を選び、右側の「ソフトウェア・アップデート」をクリックします。古いmacOSの場合は、直接「ソフトウェア・アップデート」を探してください。
  • Macが自動的にアップデートを確認します。アップデートが利用可能な場合は「今すぐアップデート」(メジャーバージョンの場合は「今すぐアップグレード」)をクリックし、画面の指示に従ってください。macOS Tahoe 26へアップグレードする前に、こちらの案内をご確認ください。
  • プロンプトが表示されたら管理者パスワードを入力し、アップデートが完了するまでMacの処理を待ちます(この過程で再起動が必要になる場合があります)。
  • アップデートが完了するまで、Macの電源を接続し、インターネットに接続した状態を保ってください。

技術的な詳細

27件の脆弱性のうち、際立っているのがCVE-2026-65346です。これはImageIOにおける整数オーバーフローのバグで、悪意のある画像を処理するだけで任意のコード実行につながる可能性があります。今回の公開情報に多く見られる「クラッシュのみ」の脆弱性と比べ、影響ははるかに深刻だと説明されています。

ImageIOは、Appleが画像解析を処理するために使用しているフレームワークです。整数オーバーフローとは、悪意のあるハッカーがプログラムを騙し、演算結果が割り当てられたメモリ領域を超えるような整数演算を実行させることを可能にする脆弱性です。これにより、攻撃者が悪意のあるプログラムを実行したり、権限を昇格させたりする恐れがあります。今回のケースでは、攻撃者が標的の端末上でコードを実行できてしまいます。

Appleのアドバイザリには、CVE-2026-65346をはじめとする今回公開された脆弱性が実際に悪用されたことを示す記載はありません。しかし、サイバー犯罪者はパッチをリバースエンジニアリングしてエクスプロイトを作り出そうとすることが多く、あるいは発見した研究者が、誰もがアップデートを適用する機会を得た後にPoC(概念実証)を公開することもあります。そうなれば、これらの脆弱性が実際の攻撃に悪用される可能性が出てきます。


詐欺師は、あなたが思っている以上にあなたのことを知っています。 

Malwarebytes Mobile Securityは、フィッシングや詐欺メッセージ、悪意のあるサイトなどからあなたを守ります。リアルタイムAI搭載のScam Guardも標準搭載です。 

iOS版をダウンロード → Android版をダウンロード → 

翻訳元: https://www.malwarebytes.com/blog/bugs/2026/08/apple-fixes-another-image-processing-flaw-that-could-allow-code-execution

本記事は malwarebytes.com の記事を翻訳・要約したものです。