新たに公表されたmacOSの脆弱性により、攻撃者はユーザーの同意なしにAppleのプライバシー保護を回避し、機密性の高いユーザーデータにひそかにアクセスできる。
この欠陥により、攻撃者はmacOSのTransparency, Consent, and Control(TCC)保護を完全に回避できる。
攻撃者は「…任意のAppleScriptファイルを実行し、あらゆる標的プロセス(Finderなど)にAppleEventを送信できるため、TCC保護メカニズムを完全に回避できる」と、セキュリティ研究者のMickey Jin氏は述べた。
macOSのTCCバイパス脆弱性の詳細
「CVE-2025-43530」として追跡されているこの脆弱性は、マイク、カメラ、ユーザードキュメントなどの機密リソースへのアプリケーションのアクセスを制限するTransparency, Consent, and Control(TCC)に依存するmacOSシステムに影響する。
TCCはユーザーのプライバシーに関する判断を一元的に適用する仕組みとして設計されており、保護されたリソースへのアクセス前に明示的な同意を求める。
この問題は、macOSがこれまで、Appleが署名した特定のシステムサービス、具体的には視覚障害者向けのアクセシビリティ機能であるVoiceOverスクリーンリーダーを暗黙に信頼してきたことに起因する。
VoiceOverは高い権限で動作し、ScreenReader.frameworkとcom.apple.scrodサービスを介して通信する。いずれも信頼されたコンポーネントとして広範なシステムアクセス権を付与されていた。
研究者は、この信頼を悪用可能にする2つの異なる弱点を特定した。
第1に、macOSはファイルベースの検証に依存しており、Appleが署名したバイナリであれば、改変されているかどうかを確認せず信頼していた。
これにより攻撃者は、信頼されたシステムプロセスに悪意のある動的ライブラリを注入し、管理者権限なしでコードを実行できた。
第2に、Time-of-Check-Time-of-Use(TOCTOU)の欠陥により、攻撃者は初期チェックを通過した後、実行前にプロセスを改変することで、セキュリティ検証を回避できた。
このタイミングの隙を悪用すると、攻撃者は信頼されたシステムサービスのコンテキストで、認証されていないアクションを実行できる。
これらの欠陥を組み合わせると、攻撃者はTCCの適用を完全に回避できる。悪用に成功すると、任意のAppleScriptコマンドを実行し、Finderを含む他のアプリケーションにAppleEventを送信できる。
その結果、攻撃者はユーザーへのプロンプト、アラート、権限ダイアログを表示させることなく、機密ファイルにひそかにアクセスし、ユーザーデータを操作し、マイク入力を取得できる。
この脆弱性は管理者権限なしにローカルで悪用できるため、共有デバイスを利用する企業環境や、初期アクセスを容易に取得できる環境ではリスクが高まる。
現時点で実際の攻撃で悪用されたとの報告はないが、公開時点で概念実証(PoC)のエクスプロイトコードが入手可能になっている。
macOSエンドポイントの攻撃対象領域を縮小する
Appleのパッチを適用することが最も重要なステップだが、効果的な緩和には、設定の強化、アクセス制御、継続的な監視を組み合わせた多層的なアプローチが必要となる。
- すべてのmacOSエンドポイントに直ちにパッチを適用し、macOS 26.2以降にアップグレードする。
- VoiceOverやAppleEventsを含むアクセシビリティおよび自動化の権限を制限し、定期的に監査することで、承認済みのアプリケーションだけがアクセスできるようにする。
- 管理者権限を制限してエンドポイントに最小権限の制御を適用し、開発者ツールを制限するとともに、ユーザーが書き込み可能な場所からの実行を防止する。
- 不審な自動化の挙動を監視する。例えば、予期しないAppleScriptの実行、Finderの操作、不審なAppleEventの活動などをEDRやSIEMツールで監視する。
- macOSのセキュリティ設定を強化し、GatekeeperとSystem Integrity Protectionを有効に保ち、可能な場合は署名されていない、または改変された動的ライブラリの読み込みをブロックする。
- macOSのログを一元化し、積極的な脅威ハンティングを実施して、異常なエンタイトルメントの使用、dylibの注入試行、その他のローカル悪用の兆候を検出する。
- インシデント対応計画を定期的にテストし、更新して、チームがmacOSエンドポイントの侵害を迅速に特定、封じ込め、修復できるようにする。
これらの対策は、インシデントの被害範囲を抑え、レジリエンスを高めるのに役立つ。
過度に信頼されたシステムコンポーネントのリスク
この脆弱性は、より広範な業界の課題を浮き彫りにしている。特権を持つシステムコンポーネントを暗黙に信頼するセキュリティモデルでは、検証や適用の仕組みが機能しなくなった際に、影響の大きい攻撃経路を意図せず生み出す可能性がある。
また、どれほど適切に設計されたプライバシー制御であっても、一貫して適用されて初めて有効になるということを明確に思い起こさせる事例でもある。
このようなインシデントがオペレーティングシステム内の暗黙の信頼に伴うリスクを明らかにし続ける中、多くの組織はゼロトラストソリューションに移行し、継続的な検証を適用して、侵害されたコンポーネントによる被害範囲を抑えようとしている。

