Apple、攻撃で悪用されたCoreGraphicsのゼロデイ脆弱性を修正

Appleは、「極めて高度な」攻撃で悪用された可能性があるとするゼロデイ脆弱性を修正するセキュリティアップデートを公開しました。

同社は9月28日付のセキュリティ情報で、CVE-2026-86950の発見者としてMetaのプロダクトセキュリティチームを挙げています。

Appleはこの脆弱性について、「悪意を持って細工されたファイルを処理すると、任意のコードが実行される可能性があります」と説明しています。

「Appleは、iOS 27より前のバージョンのiOSを対象に、特定の標的とされた個人に対する極めて高度な攻撃でこの問題が悪用された可能性があるとの報告を把握しています」

Appleのゼロデイ脆弱性に関する関連記事:Apple Patches Two Zero-Days Exploited in the Wild

Appleによると、この脆弱性はCoreGraphicsレンダリングフレームワークに存在し、iPhone 11以降、iPad Pro 12.9インチ(第3世代以降)、iPad Pro 11インチ(第1世代以降)、iPad Air(第3世代以降)、iPad(第8世代以降)、iPad mini(第5世代以降)が影響を受けます。

macOS Sequoia 15.8.1およびTahoe 26.7.1を搭載したMacも影響を受けるとみられます。

CobaltのCISO、アンドリュー・オバディアル(Andrew Obadiaru)氏は、今回のセキュリティ警告を機にデバイスガバナンスを見直すべきだと指摘します。特に、標準ポリシーの例外扱いを受けがちな上級幹部については見直しが必要だといいます。

「これをきっかけに、次の3点を確認することをお勧めします」と同氏は述べています。

「モバイルOSのアップデートを、組織内の全端末に対してどれだけ迅速に強制できるでしょうか。また、その適用を先送りできるのは誰でしょうか。リスクの高い人物を定義したリストを作成し、より強力なデバイス保護を有効にしているでしょうか。そして、そうした人物のスマートフォンが侵害された場合、インシデント対応計画はどう対処すべきかを把握しているでしょうか。多くのインシデント対応プレイブックは、いまだにノートPCまでしか想定していません」

相次ぐゼロデイ脆弱性の最新事例

今回のゼロデイ脆弱性は、重要な立場にある幹部が悪用の標的になった可能性があります。一方、過去の発見例では、政府や法執行機関向けにエクスプロイトを売り込む商用スパイウェアメーカーとの関連が指摘されてきました。

たとえば2025年2月には、The Citizen Labの研究者がCVE-2025-24200を発見しました。Appleはこの脆弱性について、「特定の標的とされた個人に対する極めて高度な攻撃で悪用された」と説明しています。

Appleは今月、重大なゼロクリック脆弱性CVE-2026-86869も修正しました。この脆弱性は、悪意を持って細工されたiMessageを介して、気付かれないまま悪用される恐れがありました。こちらは、悪意ある研究者が発見して収益化や武器化に動く前に、発見されてiPhoneメーカーに報告されたとみられます。

CVE-2026-86950について、Appleはこれ以上の情報を公表していません。修正済みのバージョンは、iOS 26.7.1、iPadOS 26.7.1、macOS Tahoe 26.7.1、macOS Sequoia 15.8.1です。

翻訳元: https://www.infosecurity-magazine.com/news/apple-patches-coregraphics-zero/

本記事は infosecurity-magazine.com の記事を翻訳・要約したものです。