Apple、重要アップデートでiOSとiPadOSの重大な欠陥を修正

AppleのiOS 26.1とiPadOS 26.1のアップデートでは、WebKit、Kernel、プライバシー機能に存在する重大なセキュリティバグが修正された。安全を確保するため、今すぐアップデートしよう。

執筆者
Ken Underhill
Ken Underhill
Nov 4, 2025
5 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

AppleはiOS 26.1とiPadOS 26.1をリリースし、WebKit、Kernel、Apple Neural Engineを含む重要なシステムコンポーネントに存在する数十件の脆弱性に対処した。

今回修正された欠陥は、メモリ破損やサンドボックスからの脱出から、データプライバシー侵害やリモートコード実行の脆弱性まで、さまざまなリスクに及ぶ。

これらの修正がなければ、攻撃者はシステムの弱点を悪用して個人データを盗み、アプリの分離を回避し、さらには影響を受けるデバイスを完全に制御できる可能性があった。

Appleの最新アップデートで修正された内容

今回修正された最も重大な問題には、Appleのシステムレベルのコンポーネントに影響する複数のメモリ破損およびプライバシー関連の脆弱性が含まれる。Appleがリリースした修正の一部を以下に紹介する。

Neural EngineとKernel

Apple Neural Engineに存在する2件の脆弱性、CVE-2025-43447とCVE-2025-43462を悪用すると、悪意のあるアプリによってシステムがクラッシュしたり、Kernelメモリが破損したりする可能性があった。

Appleはこうした悪用を防ぐため、メモリ処理を強化した。同様に、CVE-2025-43398のようなKernelレベルの欠陥についても、サービス拒否状態やKernelデータの露出の可能性に対処する修正が施された。

Apple Accountとプライバシー制御

CVE-2025-43455では、Apple Accountコンポーネントの欠陥により、悪意のあるアプリが埋め込みビューに表示された非公開データのスクリーンショットを取得できた。Appleは、より厳格なプライバシーチェックと分離ポリシーを導入してこの問題を修正した。

コントロールセンター(CVE-2025-43350)とステータスバー(CVE-2025-43460)のアップデートでもプライバシーが強化され、ロックされたデバイス上で機密情報が表示されないようになった。

サンドボックスとファイルアクセス

Appleは、AppleMobileFileIntegrityおよびAssetsフレームワーク全体でサンドボックスの完全性も強化した。

たとえばCVE-2025-43407やCVE-2025-43448などの脆弱性により、従来はアプリがサンドボックスの制限を逃れたり、シンボリックリンクを操作して保護されたファイルにアクセスしたりできた。

Appleの修正により、権限がより厳格に検証され、不正アクセスが制限されるようになった。

Advertisement

WebKitとSafari

SafariやWebビューの基盤となるWebKitには、最も多くの修正が適用された。メモリ破損、バッファーオーバーフロー、解放後使用の問題など、CVE-2025-43438やCVE-2025-43429のような脆弱性を悪用すると、悪意のあるWebサイトによって任意のコードが実行されたり、ブラウザーがクラッシュしたりする可能性があった。

Appleはメモリ管理、入力検証、境界チェックを強化し、配列割り当てのシンキング(CVE-2025-43421)などの危険な最適化を無効にした。

WebKitのアップデートでは、クロスオリジンデータの窃取、キーストロークの監視(CVE-2025-43495)、キャンバスを利用した画像の窃取(CVE-2025-43392)につながる抜け穴も塞がれた。

これらの緩和策により、Webサイトがユーザーデータを密かに読み取ったり、正規サイトを偽装したりすることが防止される。

モバイル防御を強化する

最新のソフトウェアアップデートを適用することが依然として最も重要な対策だが、ユーザーや組織はさらなる予防策を講じ、セキュリティ体制を強化して、リスクへの露出を最小限に抑えることができる。具体的には次のとおりだ。

  • 自動アップデートを有効にする:OSとアプリのアップデートが自動的にインストールされるようにし、パッチ適用の遅れを減らす。
  • アプリの権限を制限する:カメラ、マイク、位置情報へのアクセスを確認し、制限する。
  • サイドローディングや非公式アプリストアを避ける:審査を受けていないアプリケーションにさらされるのを防ぐため、ソフトウェアはApple App Storeからのみインストールする。
  • 管理対象デバイスのポリシーを利用する:組織はモバイルデバイス管理(MDM)のルールを適用し、企業システムへのアクセスを許可する前に、iOSまたはiPadOSを最新バージョンに更新するよう求めるべきだ。
  • ロックダウンモードを有効にする:ジャーナリストや幹部など、リスクの高いユーザーは、標的型攻撃からの保護を強化するためにロックダウンモードを有効にできる。
  • ネットワークとブラウザーのアクティビティを監視する:Safariのインテリジェント・トラッキング防止など、組み込みのプライバシー機能を利用し、サイトをまたぐトラッキングをブロックする。
  • 従業員を教育する:フィッシング攻撃や悪意のある構成プロファイルを見分けられるよう、定期的なセキュリティ意識向上研修を実施する。

こうしたベストプラクティスとタイムリーなソフトウェアアップデートを組み合わせることで、ユーザーや組織は新たに出現するiOSの脅威に対するセキュリティ体制を強化できる。

iOS 26.1とiPadOS 26.1のアップデートは、モバイルの脅威が複雑化していること、そして一貫性のある迅速なパッチ適用が必要であることを浮き彫りにしている。

攻撃者が広く利用されているモバイルプラットフォームの欠陥をますます悪用するなか、ユーザーや組織はセキュリティを継続的なプロセスとして捉えなければならない。システムを最新の状態に保ち、アプリの権限を慎重に管理し、強固なプライバシー対策を確実に実施する必要がある。

多層的な防御とユーザーの意識は、もはや任意の対策ではなく、個人データや企業データを保護するための基本要件だ。

これらの原則を踏まえ、ゼロトラストアプローチを採用すること――つまり、安全だと確認されるまで、すべてのデバイスと接続を未検証として扱う考え方――は、現代のモバイルセキュリティに不可欠な要素となっている。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。