AppleはiOS 26.1とiPadOS 26.1をリリースし、WebKit、Kernel、Apple Neural Engineを含む重要なシステムコンポーネントに存在する数十件の脆弱性に対処した。
今回修正された欠陥は、メモリ破損やサンドボックスからの脱出から、データプライバシー侵害やリモートコード実行の脆弱性まで、さまざまなリスクに及ぶ。
これらの修正がなければ、攻撃者はシステムの弱点を悪用して個人データを盗み、アプリの分離を回避し、さらには影響を受けるデバイスを完全に制御できる可能性があった。
Appleの最新アップデートで修正された内容
今回修正された最も重大な問題には、Appleのシステムレベルのコンポーネントに影響する複数のメモリ破損およびプライバシー関連の脆弱性が含まれる。Appleがリリースした修正の一部を以下に紹介する。
Neural EngineとKernel
Apple Neural Engineに存在する2件の脆弱性、CVE-2025-43447とCVE-2025-43462を悪用すると、悪意のあるアプリによってシステムがクラッシュしたり、Kernelメモリが破損したりする可能性があった。
Appleはこうした悪用を防ぐため、メモリ処理を強化した。同様に、CVE-2025-43398のようなKernelレベルの欠陥についても、サービス拒否状態やKernelデータの露出の可能性に対処する修正が施された。
Apple Accountとプライバシー制御
CVE-2025-43455では、Apple Accountコンポーネントの欠陥により、悪意のあるアプリが埋め込みビューに表示された非公開データのスクリーンショットを取得できた。Appleは、より厳格なプライバシーチェックと分離ポリシーを導入してこの問題を修正した。
コントロールセンター(CVE-2025-43350)とステータスバー(CVE-2025-43460)のアップデートでもプライバシーが強化され、ロックされたデバイス上で機密情報が表示されないようになった。
サンドボックスとファイルアクセス
Appleは、AppleMobileFileIntegrityおよびAssetsフレームワーク全体でサンドボックスの完全性も強化した。
たとえばCVE-2025-43407やCVE-2025-43448などの脆弱性により、従来はアプリがサンドボックスの制限を逃れたり、シンボリックリンクを操作して保護されたファイルにアクセスしたりできた。
Appleの修正により、権限がより厳格に検証され、不正アクセスが制限されるようになった。
WebKitとSafari
SafariやWebビューの基盤となるWebKitには、最も多くの修正が適用された。メモリ破損、バッファーオーバーフロー、解放後使用の問題など、CVE-2025-43438やCVE-2025-43429のような脆弱性を悪用すると、悪意のあるWebサイトによって任意のコードが実行されたり、ブラウザーがクラッシュしたりする可能性があった。
Appleはメモリ管理、入力検証、境界チェックを強化し、配列割り当てのシンキング(CVE-2025-43421)などの危険な最適化を無効にした。
WebKitのアップデートでは、クロスオリジンデータの窃取、キーストロークの監視(CVE-2025-43495)、キャンバスを利用した画像の窃取(CVE-2025-43392)につながる抜け穴も塞がれた。
これらの緩和策により、Webサイトがユーザーデータを密かに読み取ったり、正規サイトを偽装したりすることが防止される。
モバイル防御を強化する
最新のソフトウェアアップデートを適用することが依然として最も重要な対策だが、ユーザーや組織はさらなる予防策を講じ、セキュリティ体制を強化して、リスクへの露出を最小限に抑えることができる。具体的には次のとおりだ。
- 自動アップデートを有効にする:OSとアプリのアップデートが自動的にインストールされるようにし、パッチ適用の遅れを減らす。
- アプリの権限を制限する:カメラ、マイク、位置情報へのアクセスを確認し、制限する。
- サイドローディングや非公式アプリストアを避ける:審査を受けていないアプリケーションにさらされるのを防ぐため、ソフトウェアはApple App Storeからのみインストールする。
- 管理対象デバイスのポリシーを利用する:組織はモバイルデバイス管理(MDM)のルールを適用し、企業システムへのアクセスを許可する前に、iOSまたはiPadOSを最新バージョンに更新するよう求めるべきだ。
- ロックダウンモードを有効にする:ジャーナリストや幹部など、リスクの高いユーザーは、標的型攻撃からの保護を強化するためにロックダウンモードを有効にできる。
- ネットワークとブラウザーのアクティビティを監視する:Safariのインテリジェント・トラッキング防止など、組み込みのプライバシー機能を利用し、サイトをまたぐトラッキングをブロックする。
- 従業員を教育する:フィッシング攻撃や悪意のある構成プロファイルを見分けられるよう、定期的なセキュリティ意識向上研修を実施する。
こうしたベストプラクティスとタイムリーなソフトウェアアップデートを組み合わせることで、ユーザーや組織は新たに出現するiOSの脅威に対するセキュリティ体制を強化できる。
iOS 26.1とiPadOS 26.1のアップデートは、モバイルの脅威が複雑化していること、そして一貫性のある迅速なパッチ適用が必要であることを浮き彫りにしている。
攻撃者が広く利用されているモバイルプラットフォームの欠陥をますます悪用するなか、ユーザーや組織はセキュリティを継続的なプロセスとして捉えなければならない。システムを最新の状態に保ち、アプリの権限を慎重に管理し、強固なプライバシー対策を確実に実施する必要がある。
多層的な防御とユーザーの意識は、もはや任意の対策ではなく、個人データや企業データを保護するための基本要件だ。
これらの原則を踏まえ、ゼロトラストアプローチを採用すること――つまり、安全だと確認されるまで、すべてのデバイスと接続を未検証として扱う考え方――は、現代のモバイルセキュリティに不可欠な要素となっている。

