Appleは、これまで知られていなかった2件のゼロデイ脆弱性がiPhoneユーザーに対して実際に悪用されていたことを確認し、iOSおよびiPadOS全体で緊急のセキュリティアップデートを促した。
AppleのWebKitブラウザーエンジンに影響するこれらの脆弱性は、特定の個人を標的とした高度な攻撃キャンペーンで使われていた。
脆弱性の1つであるCVE-2025-43529は、「任意コード実行につながる可能性がある」とAppleは述べた。同社の勧告では。
初期アクセス経路としてのWebKitエクスプロイト
最も深刻な問題であるCVE-2025-43529は、WebKitに存在する解放後使用(use-after-free)脆弱性であり、特別に細工されたWebコンテンツをデバイスがレンダリングした際に、攻撃者が任意コードを実行できるようにする。
解放後使用の脆弱性は、メモリ解放後にそのメモリが誤って再利用されることで発生し、攻撃者は古いポインターを操作して、攻撃者が制御するコードを実行できるようになる。
WebKitの場合、これは悪意のあるWebページを閲覧するだけで、ページの通常のレンダリング中にブラウザーのメモリを破壊される可能性があることを意味する。明示的なユーザー操作は必要ない。
2件目の脆弱性であるCVE-2025-14174は、WebKitの処理ロジックにおける入力検証の不足に起因する、関連性のあるメモリ破壊の脆弱性だ。
Appleはエクスプロイトの詳細な仕組みを公表していないものの、発見時期が近く、攻撃対象となる領域も共通していることから、この2件の脆弱性は連鎖的に悪用された可能性が高い。
高度なブラウザーエクスプロイトでは、攻撃者はメモリ破壊バグと解放後使用の状態を組み合わせることが多い。これによりメモリ配置や実行フローをより確実に制御でき、デバイス間でのエクスプロイトの安定性も高まる。
WebKitはSafariだけでなく、iOSおよびiPadOS全体に組み込まれたWebビューの基盤ブラウザーエンジンでもあるため、悪用に成功すると、攻撃者に極めて信頼性の高い初期アクセス経路を提供する。
ブラウザー、メッセージングアプリ、アプリ内Webビューのいずれであっても、WebKitを使ってWebコンテンツを表示するアプリケーションは、悪意のあるコンテンツを読み込むだけで、ユーザーを悪用の危険にさらす可能性がある。
解放後使用やメモリ破壊の脆弱性は、高度な脅威アクターにとって特に価値が高い。サンドボックス化、ポインター認証、メモリ分離といった最新のプラットフォーム保護を回避するため、追加のエクスプロイト・プリミティブと組み合わせられるためだ。
今回のケースでは、悪意のあるWebコンテンツがWebKit内で安全でないメモリ処理を引き起こし、攻撃者がブラウザーのサンドボックス内でコードを実行できるようにした可能性がある。
そこから、カーネルレベルの権限昇格脆弱性など、後続の脆弱性を連鎖的に悪用してサンドボックスを脱出し、OSをより深く制御できる。
Appleは、iOS 26のリリース前に両方の脆弱性が実環境で実際に悪用されていたことを確認した。これは、公開された実証コードではなく、非公開のゼロデイエクスプロイトとして運用されていた可能性を示している。
この動きは、高度な脅威アクターが高価値のモバイルゼロデイを標的型の諜報・監視活動のために温存し、早期発見やパッチ適用につながる大規模かつ無差別な攻撃には使わないという、より広範な傾向と一致する。
モバイルのリスクを低減する方法
多層的な多重防御アプローチにより、組織は攻撃対象となる範囲と被害の及ぶ範囲の両方を縮小できる。
- iOSおよびiPadOSデバイスへの迅速なパッチ適用をMDMによって徹底する。
- 監視し、管理対象デバイス上のSafariおよびWebKitの異常な挙動を確認する。繰り返し発生するクラッシュ、通常とは異なる閲覧活動、不安定な動作など、悪用の試みを示す可能性がある兆候が対象となる。
- 管理対象のSafariポリシーを適用し、管理外のWebビューを制限するとともに、新たに登録された悪意のあるドメインや既知の悪意あるドメインをネットワークレベルでブロックすることで、モバイルデバイスがWebコンテンツにさらされる範囲を制限する。
- モバイルユーザーに対する最小権限のアクセスを徹底し、機密性の高いアプリケーションではデバイスのコンプライアンスチェックを必須にするとともに、高価値システムへのアクセスを分離して、悪用後の影響を抑える。
- より厳格な閲覧制御、強化されたデバイス設定を適用し、組み込みWebビューに大きく依存するコンテンツ量の多いアプリやサードパーティー製アプリへのアクセスを制限することで、リスクの高い役割を担うユーザーに対する保護を強化する。
- 将来のモバイルゼロデイに備え、インシデント対応計画をテストするとともに、デバイスの迅速な隔離やワイプ機能を有効にし、モバイルのテレメトリーをIDおよびアクセス活動と関連付ける。
これらの対策を組み合わせて適用すれば、不要な運用の複雑化を招くことなく、モバイルセキュリティを向上させられる。
標的型モバイルエクスプロイトの台頭
今回のインシデントは、脅威情勢におけるより広範な変化を浮き彫りにしている。モバイルプラットフォームはもはや二次的な標的ではなく、高度な攻撃の主要な侵入口となっている。
WebKitのようなブラウザーエンジンは引き続き価値の高い攻撃対象であり、ゼロデイエクスプロイトは、大規模で無差別なマルウェアキャンペーンではなく、標的型の監視・諜報活動のために温存される傾向が強まっている。
セキュリティモデルであるゼロトラスト — 継続的な検証と最小限の暗黙の信頼を基盤とするもの — は、現代の防御戦略の中核になりつつある。

