ロシアの制裁対象・10億ドル規模のサイバーセキュリティ企業、GoogleとAppleの製品に11件の脆弱性を発見…


  • macOSの脆弱性により、悪意あるアプリがシステム最高権限を取得できる恐れ
  • NFCタグを使い、所有者の承認なしにAndroidアプリを起動できる可能性
  • Androidの脆弱性により、アプリが追加の権限を要求せずにWi-Fi設定を変更可能

ロシアのサイバーセキュリティ企業Positive Technologiesは、AndroidおよびAppleのデバイスに影響する11件のセキュリティ上の欠陥を発見したと主張しています。

同社は現在、米国の制裁対象となっています。今回の調査結果は、ロシアの通信社TASSに提供されました。

このうち9件はAppleのデバイスとソフトウェアに、2件はPixelスマートフォンを含むAndroidに影響するもので、深刻度はいずれも高と評価されたと伝えられています。

タグとアプリでAndroid端末が危険にさらされる仕組み

1件目のAndroidの脆弱性では、攻撃者が細工したNFCタグを使い、所有者が何も承認していない状態でアプリを取得、セットアップ、実行させることができました。

2件目の脆弱性では、すでに端末にインストールされているアプリが、追加の権限なしでネットワーク設定を書き換えられました。たとえば、指定したWi-Fiネットワークへの接続が可能です。さらに、証明書の追加やプロキシ設定の変更もできました。いずれの操作でも、端末の所有者に確認は求められません。

Googleは2026年9月のパッチでAndroidの2件の脆弱性をいずれも修正しました。そのため、このパッチを適用済みの端末は、どちらの問題にも直面しないはずです。

同社は、タグに関する脆弱性を特に危険だと説明しています。端末をタグに近づけるだけで悪用が成立するためです。

影響を受けるAndroidのバージョンやPixelのモデルについては言及がなく、危険にさらされる端末の数は不明です。ただ、マルウェア攻撃から身を守るためにも、最新のセキュリティパッチを適用してください。

Appleの脆弱性で可能になること

TASSによると、Appleの9件の脆弱性は、権限の昇格、プライバシー情報の漏えい、データ保護機能の弱体化に関するものです。

macOSの脆弱性の1つでは、悪意あるアプリがコンピュータに対する最高レベルの制御権を取得できました。別の脆弱性では、システムが通常は保護している情報が露出します。アクセスに使う鍵が、ユーザーの承認なしに削除される恐れもありました。

さらに、オペレーティングシステムのカーネル内でも脆弱性が見つかっています。この脆弱性により、デバイスが動作不能になったり、メモリ上のデータが破損したりする可能性があります。

Appleはこれらの脆弱性に対するパッチをすでに公開しています。ただし、修正が含まれるOSのバージョンについては明らかにしていません。

アップデートを受け取っていない端末は、ベンダーが各種パッチを公開していても、同社が説明したすべての脆弱性にさらされたままです。

ベンダーの更新が終了した古いスマートフォンやコンピュータの所有者は、修正が提供されないため、最も不透明な状況に置かれています。

Androidユーザーは、システム設定でソフトウェアのバージョンを確認し、2026年9月のパッチが端末に届いているかどうかを確かめてください。

AppleとGoogleはいずれも、Positive Technologiesの報告を認める発表をしていません。これは予想どおりの対応です。ただし両社とも、これらの脆弱性を修正するパッチを公開しており、報告が正当なものであることがうかがえます。

情報元:1.ru

翻訳元: https://www.techradar.com/pro/sanctioned-billion-dollar-cybersecurity-company-from-russia-found-11-vulnerabilities-in-google-and-apple-products-including-a-nasty-one-that-compromised-a-device-just-through-a-malicious-nfc-tag

本記事は techradar.com の記事を翻訳・要約したものです。