Appleが新たに修正したセキュリティ脆弱性により、iPhoneやiPadが画像を処理した際に、攻撃者が悪意あるコードを実行できる恐れがある。
Appleは8月17日、他のセキュリティ脆弱性とともにこの問題に対処するiOSおよびiPadOS 26.6.1をリリースした。その2日後、インドのコンピューター緊急対応チーム(CERT-In)は、Apple製品全体に存在する脆弱性によって、任意のコードの実行や機密情報の漏えい、セキュリティ境界の侵害、影響を受けたデバイスのクラッシュが可能になる恐れがあると警告する重大な勧告を発表した。
この警告は、iPhoneとiPadのユーザーに、迅速にアップデートすべき明確な理由を示している。CERT-Inは全体的なリスクを「非常に高い」と評価しているが、AppleもCERT-Inも、iOSおよびiPadOS 26.6.1で修正された脆弱性が現在悪用されているとは確認していない。
Appleの画像処理の脆弱性、悪意あるコード実行を許す恐れ
iOSおよびiPadOS 26.6.1で修正された最も深刻な脆弱性の1つは、画像データを処理するAppleのフレームワーク、ImageIOに影響する。
Appleによると、整数オーバーフローの脆弱性により、画像を処理するだけで任意のコードが実行される恐れがあった。同社は入力検証を改善してこの問題に対処した。
この脆弱性にはCVE-2026-65346という識別番号が付けられている。
Appleは、この脆弱性の悪用を成功させるために必要な画像の種類や攻撃手順を明らかにしていない。同社のセキュリティ勧告も、CVE-2026-65346をゼロクリック脆弱性とは説明しておらず、攻撃者が現在悪用しているとも述べていない。
それでも、任意のコードを実行できることは、ソフトウェア脆弱性による潜在的な影響の中でも深刻な部類に入る。攻撃者が標的のデバイスに不正な命令を実行させられる可能性があるためだ。
Apple製品全体で、CERT-Inのセキュリティ勧告が対象とする脆弱性は、CoreAudio、ImageIO、カーネル、WebKit、IOGPUFamily、AVEVideoEncoder、SceneKit、Model I/Oなどのシステムフレームワークに影響する。
CERT-Inによると、根本的な弱点には、メモリ破損、解放後使用(use-after-free)バグ、範囲外の読み書き、バッファーおよび整数のオーバーフロー、型の混同、認証・認可・権限に関する問題、ロジック上の問題が含まれる。
CERT-Inによると、悪用に成功すれば、高い権限での任意コード実行、機密情報へのアクセス、セキュリティ境界の侵害、サービス拒否状態を引き起こされる可能性がある。
Appleはこれまでも同様に深刻な脅威に対処してきた。2月には、任意コード実行を可能にした、実際に悪用されていたAppleのゼロデイ脆弱性が特定の個人を狙った「極めて高度な」攻撃に使われていたと述べたうえで、これを修正した。
AppleのブラウザーエンジンであるWebKitも、繰り返し攻撃者の注目を集めている。2025年後半に修正された2件のWebKitゼロデイは、標的型のiPhoneスパイウェア攻撃に利用されたことから、Webコンテンツを日常的に処理するコンポーネントの脆弱性がもたらす潜在的なリスクが浮き彫りになった。
影響を受けるApple製デバイスは?
Appleによると、iOSおよびiPadOS 26.6.1の対象デバイスは次の通り。
- iPhone 11以降
- iPad Pro 12.9インチ(第3世代以降)
- iPad Pro 11インチ(第1世代以降)
- iPad Air(第3世代以降)
- iPad(第8世代以降)
- iPad mini(第5世代以降)
CERT-Inのより広範な勧告では、以下のバージョンより前のバージョンを実行しているデバイスが影響を受けるとしている。
- iOS 26.6.1
- iPadOS 26.6.1
- iOS 18.7.10
- iPadOS 18.7.10
- macOS Tahoe 26.6.2
影響を受けるソフトウェアを実行しているユーザーは、Appleが提供する適切なセキュリティアップデートをインストールすべきだ。
iPhoneまたはiPadでは、次の手順で利用可能なアップデートを確認できる。
設定 > 一般 > ソフトウェアアップデート
Appleは修正内容の全容を、iOSおよびiPadOS 26.6.1のセキュリティ勧告で公開している。
Appleのアップデート、ImageIOの脆弱性以外も修正
ImageIOの脆弱性は、iOSおよびiPadOS 26.6.1で対処された多数のセキュリティ問題の1つにすぎない。
Appleのセキュリティ速報には、Audio、ImageIO、IOGPUFamily、カーネル、Telephony、WebKitなど、OSの各種コンポーネントに影響する脆弱性が記載されている。
その中でAppleは、カーネルの脆弱性の1つにより、アプリが予期しないシステム終了を引き起こしたり、カーネルメモリを読み取ったりできる恐れがあるとしている。別のカーネル脆弱性では、リモートの攻撃者が予期しないシステム終了を引き起こせる可能性がある。
今回のアップデートでは、悪意をもって細工されたWebコンテンツをデバイスが処理した際に、Safariが予期せずクラッシュしたり、メモリが破損したりする恐れのあるWebKitの脆弱性も修正された。
今回の修正は、Appleが7月27日にリリースしたiOSおよびiPadOS 26.6に続くものだ。同バージョンでは、別の大規模なセキュリティ脆弱性群に対処していた。iOS 26.6およびiPadOS 26.6に関するAppleのセキュリティノートには、カーネルレベルのコード実行や不正なデータアクセスなどにつながる恐れのある脆弱性の詳細が記載されている。
修正が途切れなく続いていることは、デバイスが正常に動作しているように見える場合でも、iPhoneやiPadを常に最新の状態に保つことが重要な理由を示している。
iPhoneは高度な攻撃の標的であり続ける
今回の脆弱性は、高度な脅威アクターがiPhoneに継続的な関心を示す中で発見された。
今年初め、Googleの研究者は、5つのエクスプロイトチェーンにまたがる23件の脆弱性を含むiOS向けエクスプロイトフレームワーク「Coruna」を発見した。このツールキットは、数千台のiPhoneを侵害するために使われたと報じられている。
Corunaのキャンペーンは、iOSおよびiPadOS 26.6.1で対処された脆弱性とは別のものであり、両者を結び付ける証拠はない。
CERT-Inは8月14日にも、傭兵型スパイウェアの運用者に狙われたユーザーに送信された脅威通知に関する、Apple向けの別の勧告を発表した。同機関は、こうした攻撃を、通常は国家が支援する攻撃者や、潤沢な資金・リソースを持つ敵対者に結び付けられる高度な作戦だと説明している。
この警告は、CERT-Inが8月19日に発表した勧告で扱われている脆弱性とは別のものだ。
攻撃者は今回のAppleの脆弱性を悪用しているのか?
Appleのセキュリティ速報もCERT-Inの8月19日付勧告も、iOSおよびiPadOS 26.6.1で修正された脆弱性が現在悪用されているとは述べていない。
任意コード実行が可能な脆弱性は、現在悪用されている証拠がなくても、深刻なセキュリティリスクになり得る。CERT-Inはこの勧告を「重大」と評価し、高度な標的型攻撃の可能性を警告している。
同機関は、攻撃の証拠を待つのではなく、Appleが提供する適切なセキュリティアップデートを適用するよう推奨している。
iPhoneとiPadのユーザーが今すべきこと
Appleユーザーは、次の手順でデバイスに最新のセキュリティアップデートが提供されているか確認すべきだ。
設定 > 一般 > ソフトウェアアップデート
対応デバイスを使用しているユーザーは、iOSまたはiPadOS 26.6.1、もしくはそのデバイスで利用可能な最新のサポート対象セキュリティアップデートをインストールすべきだ。
自動アップデートを有効にしておくと、Appleが今後のセキュリティ修正をリリースした後、デバイスが危険にさらされ続ける時間を短縮できる。
iPhone、iPad、Macの端末群を管理している組織は、デバイス管理ツールで導入済みOSのバージョンを確認し、標的となるリスクが高いユーザーのシステムへのパッチ適用を優先すべきだ。
Appleの最新アップデートは、一見すると通常のiPhoneアップデートでも、重要なセキュリティ修正が含まれる可能性があることを改めて示している。今週修正された問題の中には、任意コード実行を許す恐れのあるImageIOの脆弱性も含まれており、今回のアップデートを保留したままにすべきでない十分な理由がある。
こちらも読む:サイバー脅威がAIとともに進化する中、Astraが重大なサイバーセキュリティのしきい値に近づくなか、OpenAIが最先端AIのトレーニングを減速させている理由。





