AppleがCoreGraphicsのゼロデイを修正、標的型攻撃で悪用済み

セキュリティ

Metaが発見した脆弱性、細工されたファイルによって任意のコード実行を許す恐れ

Appleは、CoreGraphicsのゼロデイ脆弱性を修正しました。同社は、ごく少数の慎重に選ばれた標的に対し、攻撃者がこの脆弱性をすでに悪用した可能性があると警告しています。

この脆弱性は「CVE-2026-86950」として追跡されており、Appleが各OSでグラフィックス処理に使用するフレームワーク「CoreGraphics」における境界外書き込みの欠陥です。

Appleのセキュリティ情報によると、悪意を持って細工されたファイルを処理すると、攻撃者が脆弱なデバイス上で任意のコードを実行できる可能性があります。同社は境界チェックを改善することで問題に対処したと説明しています。ただ、Appleが修正する前に、このバグはすでに実環境で悪用されていたようです。

Appleは「この問題は、iOS 27より前のバージョンのiOSを対象に、特定の個人を狙った極めて高度な攻撃で悪用された可能性があるとの報告を把握しています」としています。

Appleは、誰かが実際に悪用したとみられるセキュリティ上のバグに直面すると、いつもながら詳細をほとんど明らかにしません。今回も、誰が標的になったのか、何人が被害を受けたのか、攻撃の背後にいるのは誰か、脆弱性がどのように悪用されたのかについて、Appleは説明していません。 

ただ、その言葉選びからは、このバグがインターネット上で無差別に悪用されていたわけではないことがうかがえます。標的型のスパイウェア攻撃キャンペーンの一環で使われた可能性もあります。

CVE-2026-86950はMeta Product SecurityがAppleに報告しました。ただし、Appleのセキュリティ情報もMetaも、脆弱性の発見経緯や、悪用されたとされる攻撃について、技術的な詳細を公表していません。

修正は月曜日に、iOS 26.7.1とiPadOS 26.7.1で提供されました。Appleによると、アップデートの対象デバイスは、iPhone 11以降、iPad Pro 12.9インチ(第3世代以降)、iPad Pro 11インチ(初代以降)、iPad Air(第3世代以降)、iPad(第8世代以降)、iPad mini(第5世代以降)です。

Appleは、攻撃がiOS 27より前のバージョンを実行するデバイスに対して行われたと明記しています。ただし、具体的にどの旧バージョンが標的になったかは明らかにしていません。

今回の脆弱性は、ユーザーにパッチが提供される前に悪用が確認されたAppleの脆弱性リストに、新たに加わりました。CVE-2026-86950は、同社が今年修正した7件目のゼロデイです。

影響を受けるバージョンをいまも使い続けている方に対しては、いつもどおりの、あまり心躍らないセキュリティ対策を勧めるほかありません。「極めて高度な攻撃」がどのようなものかを身をもって知る前に、アップデートを適用してください。®

翻訳元: https://www.theregister.com/security/2026/09/29/apple-patches-coregraphics-zero-day-already-exploited-in-targeted-attacks/5299721

本記事は theregister.com の記事を翻訳・要約したものです。