Appleは、iPhoneユーザーを狙った高度に標的化された攻撃で悪用された可能性のある、CoreGraphicsのゼロデイ脆弱性を修正した。
CVE-2026-86950として追跡されているこの脆弱性は、脆弱なデバイスが細工された悪意のあるファイルを処理した際に、任意のコード実行を許す可能性がある。Appleは、iOS 27より前にリリースされたバージョンのiOSを実行する特定の個人を狙った「極めて高度な攻撃」で、この脆弱性が悪用された可能性があるとの報告を把握していると述べた。
Appleは、誰が標的になったのか、悪意のあるファイルがどのように送り届けられたのか、攻撃の背後に誰がいたのかを明らかにしていない。脆弱性をAppleに報告したのはMeta Product Securityだった。
CoreGraphicsの脆弱性、任意のコード実行につながる可能性
CVE-2026-86950は、Appleが各OSでグラフィックスやビジュアルコンテンツを描画するために提供しているフレームワーク、CoreGraphicsに存在する境界外書き込みの脆弱性だ。
境界外書き込みの脆弱性は、ソフトウェアが割り当てられたメモリ領域の外部にデータを書き込む際に発生する。悪用に成功するとメモリが破壊され、場合によっては攻撃者が悪意のあるコードを実行することがある。
Appleによると、細工された悪意のあるファイルを処理すると、任意のコード実行が引き起こされる可能性がある。同社は境界チェックを改善してこの問題に対処した。
同社は、報告された攻撃で使われたファイルの種類や、悪用にユーザーの操作が必要だったかどうかを明らかにしていない。
つまり、CVE-2026-86950をゼロクリック脆弱性と位置付けたり、特定のApple製またはMeta製アプリケーションと結び付けたりするには、証拠が不十分だということだ。
Apple、特定の個人を狙った悪用だったと説明
この勧告は、広範な悪用ではなく、標的を絞ったキャンペーンを示している。
「Appleは、iOS 27より前のバージョンを使用する特定の標的個人に対する極めて高度な攻撃で、この問題が悪用された可能性があるとの報告を把握している」と同社は述べた。
被害者、攻撃者、悪用チェーンに関する追加情報は公表されていない。
Meta Product Securityが脆弱性を報告したことは、脆弱性がWhatsApp、Messenger、またはその他のMeta製品を通じて悪用されたことを示すものではない。AppleもMetaも、攻撃の侵入経路を公には特定していない。
アップデートが必要なApple製デバイスは?
Appleは9月28日、以下の製品でCVE-2026-86950を修正した。
- iOS 26.7.1
- iPadOS 26.7.1
- macOS Tahoe 26.7.1
- macOS Sequoia 15.8.1
iOSおよびiPadOSのアップデート対象は、iPhone 11以降、iPad Pro 12.9インチ(第3世代以降)、iPad Pro 11インチ(第1世代以降)、iPad Air(第3世代以降)、iPad(第8世代以降)、iPad mini(第5世代以降)だ。
Appleの勧告には、既知の悪用がiOS 27より前のバージョンのiOSに影響したと明記されている。
同社は9月28日にiOS 27.0.1とiPadOS 27.0.1もリリースしたが、CVE-2026-86950は、これらのリリースに影響する脆弱性の一覧には記載されていない。
ユーザーはセキュリティアップデートをインストールすべき
サポート対象のiOS 26、iPadOS 26、macOS Tahoe、macOS Sequoiaを使い続けているAppleユーザーは、最新のセキュリティアップデートをインストールすべきだ。
今回の開示から、悪用は高度に標的化されていたことがうかがえるが、それによってパッチ適用の重要性が低下するわけではない。脆弱性が公になれば、その欠陥や修正に関する技術情報が、他の攻撃者に独自のエクスプロイト開発に役立つ情報を与える可能性がある。
Apple製デバイスを管理する組織は、影響を受けるシステムにiOSまたはiPadOS 26.7.1、macOS Tahoe 26.7.1、macOS Sequoia 15.8.1が適用されていることを確認すべきだ。
ゼロデイが悪用されたインシデントは、予防だけに全面的に依存することの限界も浮き彫りにする。サイバーセキュリティ幹部で、Palo Alto Networksの元最高セキュリティ責任者でもあるRick Howardは、組織は防御を突破する攻撃を想定して計画を立てる必要があると主張している。
「ほとんどの組織にとって理にかなう唯一の戦略は、レジリエンスだ。攻撃を防ぐ必要はなく、攻撃を受けても生き残ればいい」とHowardはeSecurity Planetに語った。「つまり、普段依存しているシステム、ネットワーク、通信が劣化したり、侵害されたり、利用できなくなったりした場合でも、運用を継続できるようにするということだ」
防御側にとって、悪用チェーンに関する公開情報が不足しているため、今回のキャンペーンに特化して監視できる指標はほとんどない。AppleまたはMetaが詳細を明らかにするまでの間は、脆弱なデバイスにパッチを適用しつつ、侵害に成功された場合の対応計画を維持することが、最も有効な防御となる。
その他のニュース:ShinyHuntersが重大なOracle PeopleSoftの脆弱性CVE-2026-35273を再び悪用し、単純なURLエンコード手法でWebアプリケーションファイアウォールのルールを回避し、数十のシステムにWebシェルを展開している。





