Apple、CoreGraphicsの脆弱性を修正 標的型攻撃で悪用された可能性、Metaを発見者として記載

(Jakub Zerdzicki/pexels.com)[写真拡大]
Appleは9月28日、CoreGraphicsの脆弱性CVE-2026-86950に対処するiOS 26.7.1、iPadOS 26.7.1、macOS Tahoe 26.7.1、macOS Sequoia 15.8.1を公開した。Appleは、iOS 27より前のバージョンを使う特定の個人を狙った極めて高度な攻撃で、この問題が悪用された可能性があるとの報告を把握している。セキュリティ情報にはMeta Product Securityが発見者として記載されている。
■細工されたファイルの処理でコード実行の恐れ
Appleによると、CVE-2026-86950はCoreGraphicsの領域外書き込みの脆弱性だ。悪意を持って作成されたファイルを処理すると、任意のコードが実行される可能性がある。Appleは領域の境界チェックを改善して対処した。
CoreGraphicsは、画像や文字などを描画するためのAppleの基盤技術で、PDFの処理にも使われる。今回の脆弱性について、Appleは問題のあるファイル形式や攻撃に使われたアプリを明らかにしていない。領域外書き込みは、プログラムが確保したメモリ領域の外にデータを書き込み、処理に影響を及ぼす問題である。
■過去の攻撃事例とMetaの関わり
CoreGraphicsが標的となった過去の事例に、2021年に公表されたFORCEDENTRYがある。トロント大学の研究機関Citizen Labによると、NSO GroupはiMessageで送った細工済みPDFを使い、CoreGraphicsの脆弱性CVE-2021-30860を悪用して、サウジアラビアの活動家のiPhoneにスパイウェア「Pegasus」を導入した。利用者の操作を必要としない攻撃だった。
Appleが今回のセキュリティ情報で発見者として挙げたのはMeta Product Securityだ。Meta傘下のWhatsAppは、Pegasusを使った利用者への攻撃をめぐり、2019年にNSO Groupを提訴している。両社の訴訟は、端末や通信サービスを狙うスパイウェアへの対応が、サービス提供企業にも関わることを示す事例だ。
この訴訟では、2025年5月に陪審が懲罰的損害賠償1億6725万4000ドルと補償的損害賠償44万4719ドルを認めた。その後、裁判所は懲罰的損害賠償を400万2471ドルに減額し、同年11月の最終判決で賠償額を合計444万7190ドルとした。
■対象端末で更新を確認
Appleが示したiOS 26.7.1とiPadOS 26.7.1の対象は、iPhone 11以降、iPad Pro 12.9インチ(第3世代)以降、iPad Pro 11インチ(第1世代)以降、iPad Air(第3世代)以降、iPad(第8世代)以降、iPad mini(第5世代)以降だ。iPhoneとiPadでは「設定」→「一般」→「ソフトウェアアップデート」から、利用可能な更新を確認できる。
Macでは、macOS Tahoe 26.7.1とmacOS Sequoia 15.8.1が同じ脆弱性への修正を含む。Appleメニューの「システム設定」→「一般」→「ソフトウェアアップデート」から更新を確認できる。Appleの日本向けセキュリティリリース一覧では、9月28日時点の最新バージョンとしてiOSとiPadOSの27.0.1、macOS Golden Gateの27.0.1も掲載されている。
標的型の高度な攻撃を懸念する利用者には、Appleが「ロックダウンモード」も提供している。この機能はメッセージの添付ファイルやWebサイトの一部機能などを制限し、攻撃を受ける経路を減らす。iPhoneとiPadでは「設定」→「プライバシーとセキュリティ」→「ロックダウンモード」から有効にできる。
元記事: Apple Patches iPhone Zero-Day Exploited in Attacks; Rival Meta Caught It
※この記事はTech Timesから提供を受けた記事を日本向けに翻訳・編集したものです。
スポンサードリンク
