Appleは、攻撃者が標的型攻撃で積極的に悪用しているゼロデイ脆弱性に対処するため、iOSとmacOSの新バージョンをリリースしました。
境界外書き込みの脆弱性であるCVE-2026-86950は、macOSとiOSが2Dグラフィックスの描画や操作に使用するAppleのCoreGraphicsフレームワークに影響します。影響を受けるのはiPhone 11以降のiPhoneや、複数世代のiPadなど、幅広いAppleデバイスです。
極めて高度な攻撃
この脆弱性のCVSSスコアは8.8で、攻撃者が影響を受けるシステム上で任意のコードを実行できる可能性があります。Appleのセキュリティ情報によると、iOS 27より前のバージョンでは、この脆弱性が「特定の標的とされた個人に対する、極めて高度な攻撃」で悪用されているといいます。同社は、ソフトウェアが割り当てられたメモリ領域を超えてデータを書き込まないよう、チェック機能を追加することで対処したと説明しています。
米サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は、CVE-2026-86950を既知の悪用された脆弱性(KEV)カタログに追加しました。CISAは、組織がこのカタログをパッチ適用の優先順位付けに活用することを求めています。CISAは、優先度の高い脆弱性について今年初めに出した拘束力のある運用指令(BOD 26-04)に従い、連邦文民行政機関に対し、Appleが推奨する緩和策を3日以内に適用するよう求めました。BOD 26-04に基づき、これらの機関は10月2日までにフォレンジックトリアージも実施し、CVE-2026-86950によってすでに侵害されていないかを確認する必要があります。
Appleは、この脆弱性を報告した組織としてMetaの名を挙げています。ただし、悪用の状況や標的となっている可能性のある対象については、情報を公表していません。
Jamfのエンタープライズセキュリティマネージャーであるアダム・ボイントン(Adam Bynton)氏は、CVE-2026-86950が重要な理由について、Appleの各OSでコンテンツ処理に使われるグラフィックススタックのコンポーネントに影響するためだと述べています。Appleは攻撃についてiOSが標的だとのみ言及していますが、同社はmacOS TahoeとSequoiaでも同じ脆弱性を修正したと、ボイントン氏は指摘します。
「より広い傾向にも注目すべきです」と同氏は話します。「信頼できないコンテンツを処理するコンポーネントを経路として狙う、極めて高度な攻撃が続いています」。一例として同氏が挙げたのが、WhatsAppの脆弱性であるCVE-2025-55177です。攻撃者はこの脆弱性を、AppleのImageIQ技術に存在する別の境界外書き込みのゼロデイ脆弱性であるCVE-2025-43300と組み合わせて悪用しました。
「Appleが、WebKitやその他のメモリ安全性に関する脆弱性を利用した標的型攻撃を公表した例もあります」と、ボイントン氏は述べています。
ただし、これをAppleデバイス全般が安全でない証拠と受け取るべきではないと、同氏は言います。「Appleはこうした攻撃を、ごく少数を標的とする極めて高度なものだと説明しています。だからこそ、標的型攻撃と日常的な企業リスクを切り分けて考えることが重要です」。
攻撃の背後に国家支援型の攻撃者がいるのか
CVE-2026-86950を誰が悪用しているのか、攻撃が現在も続いているのかは、はっきりしていません。ただ、Appleが攻撃を極めて高度だと表現していることから、国家支援型の攻撃者やスパイウェア企業が関与している可能性がうかがえます。たとえばWhatsAppは以前、イスラエルのNSO Groupが自社のサーバーを使い、標的とした個人のモバイルデバイスにスパイウェア「Pegasus」を拡散したと非難しています。
SOCRadarの最高情報セキュリティ責任者(CISO)であるエンサー・セケル(Ensar Seker)氏は、CVE-2026-86950のようなメモリ破損の脆弱性は、ファイル処理中に任意のコード実行につながる可能性があると説明します。適切な配信手段と組み合わせれば、ユーザー操作をほとんど必要としない、あるいはゼロクリックの攻撃チェーンが成立し得るといいます。
もう一つの重要な点は、Appleが悪用の状況を、特定の個人に対する「極めて高度な攻撃」と表現していることだと、同氏は話します。「この表現は、広範なサイバー犯罪というより、高度に標的を絞った作戦を示唆するのが一般的です」と付け加えます。「したがって組織は、これを理論上の脆弱性としてではなく、高度な攻撃者がAppleのセキュリティアーキテクチャを回避する方法の探索に多額の投資を続けている兆候として受け止めるべきです」。
セケル氏は続けて、Appleの脆弱性が単に増えているという話ではないと指摘します。注目すべきは、多くの組織がこれまでリスクの低いエンドポイントとみなしてきたデバイスを狙う、高度なエクスプロイトチェーンで悪用される欠陥が見つかり続けている点だといいます。
「過去1年間で、WebKit、メディアや画像の処理、権限昇格、認可制御、メモリ破損に関する脆弱性の悪用を確認してきました」とセケル氏は述べます。「攻撃者は単一の脆弱性ではなく、チェーンを探すようになっています。ある欠陥で最初のコード実行を果たし、別の欠陥でサンドボックスを抜け出すか権限を引き上げ、さらに別のコンポーネントで機密情報へのアクセスを確立するのです」。
多くの企業でAppleデバイスは戦略的に重要なエンドポイントであり、価値の高い標的の多くがiPhoneやMacを頻繁に使っています。このため、Appleの脆弱性を狙うエクスプロイトを開発する経済的な魅力も高まっています。組織がまず優先すべきは、Apple製品のパッチ適用の遅れを減らすことです。「Appleが悪用を確認した場合、セキュリティチームは通常の月次パッチサイクルを待たず、緊急のセキュリティパッチとして更新を扱うべきです」とセケル氏は述べます。また組織は、AppleのセキュリティアーキテクチャがあるからというだけでAppleデバイスを本質的に安全なエンドポイントとみなすのをやめ、企業のセキュリティプログラムに完全に組み込むべきだといいます。「企業には、一元的なデバイス管理、OSの最低バージョンの強制、迅速な更新ポリシー、デバイスのコンプライアンス状況の可視化、そして古いデバイスが機密性の高い社内リソースにアクセスするのを防ぐ制御が必要です」と同氏は話します。