- macOSの脆弱性により、悪意あるアプリがシステム最高権限を取得できる恐れ
- NFCタグを使い、所有者の承認なしにAndroidアプリを起動できる可能性
- Androidの脆弱性により、アプリが追加の権限を要求せずにWi-Fi設定を変更可能
ロシアのサイバーセキュリティ企業Positive Technologiesは、AndroidおよびAppleのデバイスに影響する11件のセキュリティ上の欠陥を発見したと主張しています。
同社は現在、米国の制裁対象となっています。今回の調査結果は、ロシアの通信社TASSに提供されました。
このうち9件はAppleのデバイスとソフトウェアに、2件はPixelスマートフォンを含むAndroidに影響するもので、深刻度はいずれも高と評価されたと伝えられています。
タグとアプリでAndroid端末が危険にさらされる仕組み
1件目のAndroidの脆弱性では、攻撃者が細工したNFCタグを使い、所有者が何も承認していない状態でアプリを取得、セットアップ、実行させることができました。
2件目の脆弱性では、すでに端末にインストールされているアプリが、追加の権限なしでネットワーク設定を書き換えられました。たとえば、指定したWi-Fiネットワークへの接続が可能です。さらに、証明書の追加やプロキシ設定の変更もできました。いずれの操作でも、端末の所有者に確認は求められません。
Googleは2026年9月のパッチでAndroidの2件の脆弱性をいずれも修正しました。そのため、このパッチを適用済みの端末は、どちらの問題にも直面しないはずです。
同社は、タグに関する脆弱性を特に危険だと説明しています。端末をタグに近づけるだけで悪用が成立するためです。
影響を受けるAndroidのバージョンやPixelのモデルについては言及がなく、危険にさらされる端末の数は不明です。ただ、マルウェア攻撃から身を守るためにも、最新のセキュリティパッチを適用してください。
Appleの脆弱性で可能になること
TASSによると、Appleの9件の脆弱性は、権限の昇格、プライバシー情報の漏えい、データ保護機能の弱体化に関するものです。
macOSの脆弱性の1つでは、悪意あるアプリがコンピュータに対する最高レベルの制御権を取得できました。別の脆弱性では、システムが通常は保護している情報が露出します。アクセスに使う鍵が、ユーザーの承認なしに削除される恐れもありました。
さらに、オペレーティングシステムのカーネル内でも脆弱性が見つかっています。この脆弱性により、デバイスが動作不能になったり、メモリ上のデータが破損したりする可能性があります。
Appleはこれらの脆弱性に対するパッチをすでに公開しています。ただし、修正が含まれるOSのバージョンについては明らかにしていません。
アップデートを受け取っていない端末は、ベンダーが各種パッチを公開していても、同社が説明したすべての脆弱性にさらされたままです。
ベンダーの更新が終了した古いスマートフォンやコンピュータの所有者は、修正が提供されないため、最も不透明な状況に置かれています。
Androidユーザーは、システム設定でソフトウェアのバージョンを確認し、2026年9月のパッチが端末に届いているかどうかを確かめてください。
AppleとGoogleはいずれも、Positive Technologiesの報告を認める発表をしていません。これは予想どおりの対応です。ただし両社とも、これらの脆弱性を修正するパッチを公開しており、報告が正当なものであることがうかがえます。
情報元:1.ru