Appleは、CoreGraphicsのゼロデイ脆弱性「CVE-2026-86950」を修正するため、iOS 26.7.1とiPadOS 26.7.1をリリースしました。この脆弱性は、特定の個人を狙った高度な標的型攻撃で悪用された可能性があります。
CVE脆弱性データベース
今回のセキュリティアップデートでは、iPhoneとiPadで使われるグラフィックス描画フレームワークのCoreGraphicsに存在する、境界外書き込みの脆弱性を修正しています。CVE-2026-86950として追跡されているこの欠陥を突かれると、標的が悪意を持って細工されたファイルを処理した際に、任意のコードを実行される恐れがあります。
実際に悪用されたゼロデイ脆弱性にパッチ
Appleは、この脆弱性がiOS 27より前のiOSバージョンにおいて「特定の標的とされた個人に対する、極めて高度な攻撃で悪用された可能性がある」との報告を把握していると認めています。
ただし、同社は悪用のサンプルや攻撃に使われたインフラ、悪意あるファイルの具体的な形式、被害を受けた個人に関する詳細を明らかにしていません。
この脆弱性を最初に報告したのは、Meta Product Securityです。Appleは境界チェックを強化することで問題に対処しました。これにより、割り当てられたメモリ領域の外へのデータ書き込みを防ぎます。
境界外書き込みの脆弱性では、アプリケーションが攻撃者の制御するデータを割り当て済みバッファの範囲を超えて書き込むと、メモリ破損が起こることがあります。悪用に成功すると、脆弱なプロセス内で任意のコードを実行される可能性があります。
CoreGraphicsはAppleのエコシステム全体で、視覚コンテンツや文書関連のコンテンツを扱っています。そのため攻撃者は、細工したファイルを使い、脆弱なデバイスがそれを開いたりプレビューしたり、あるいは別の形で処理したりした時点で、この脆弱性を引き起こせます。
Appleは攻撃の配信手法を確認していません。そのため、画像、文書、メッセージの添付ファイル、Webコンテンツ、あるいはその他のファイル処理手法のいずれが使われたのかは不明です。
Appleが悪用の状況を「極めて高度」と表現していることから、この脆弱性は無差別な機会型攻撃ではなく、標的型の侵入作戦で使われた可能性があります。
こうした攻撃は通常、ジャーナリスト、政府関係者、経営幹部、活動家、外交官のほか、機密性の高い組織データにアクセスできるユーザーなど、価値の高い個人を狙います。
Appleは2026年9月28日にiOS 26.7.1とiPadOS 26.7.1をリリースしました。アップデートの対象は、iPhone 11以降、iPad Pro 12.9インチ(第3世代以降)、iPad Pro 11インチ(第1世代以降)、iPad Air(第3世代以降)、iPad(第8世代以降)、iPad mini(第5世代以降)です。
ユーザーは「設定」>「一般」>「ソフトウェアアップデート」からアップデートをインストールしてください。企業のセキュリティチームは、モバイルデバイス管理(MDM)プラットフォームを通じた展開を優先すべきです。特に、経営幹部、管理者、ジャーナリストなど、リスクの高い人員のデバイスが優先対象となります。
組織はあわせて、パッチの適用状況の確認、アップデートできないデバイスの特定を進める必要があります。アプリケーションの異常なクラッシュや、不審なファイルの配信活動の監視も欠かせません。対象デバイスすべてのアップデートが完了するまでは、メールやメッセージアプリ、コラボレーションプラットフォームで受け取った予期しない添付ファイルやファイルの取り扱いに注意してください。
SOCのアラート調査を1件あたり21分短縮。即座にIOCのコンテキストを得て、迅速な対応を実現します。 SOCにTI Lookupを導入
翻訳元: https://gbhackers.com/apple-fixes-ios-zero-day/