セキュリティ
このゼロデイに晒されているAppleデバイスは、まだアップデートしていない端末だけだ。見つけたのは人権団体ではなくMetaである
Appleは悪用が報告されたCoreGraphicsの脆弱性CVE-2026-86950を、iOS 26.7.1、iPadOS 26.7.1、macOS Tahoe 26.7.1、macOS Sequoia 15.8.1で修正した。iOS 27はそもそも影響を受けていない。晒されている層は、まさにアップデートを先送りしている層であり、報告者は通常の監視団体ではなくMetaの製品セキュリティチームだった。
MAI
Appleは9月28日、すでに人に対して使われた可能性があるとする CoreGraphics の脆弱性の修正を出荷した。パッチが入ったのは iOS 26.7.1、iPadOS 26.7.1、macOS Tahoe 26.7.1、そして macOS Sequoia 15.8.1 である。iOS 27 には入らなかった。iOS 27 には最初から必要がなかったからだ。
この一文がこの話のすべてだ。Apple自身の表現は、悪用の範囲を「iOS 27 より前のバージョンの iOS」に限定している——そしてそれは、iOS 27 の出荷から2週間が経った時点では、世界中のiPhoneの大半を指している。
何が修正されたのか
CVE-2026-86950 は CoreGraphics における境界外書き込みの脆弱性だ。CoreGraphics は、Appleデバイスのほぼすべての描画を担うフレームワークである。画像、グラデーション、オフスクリーンレンダリング、そしてPDFの解析と表示までを受け持つ。Appleはその影響を、不正に細工されたファイルを処理した際の任意コード実行と説明し、境界チェックの改善によって対処したとしている。報告したのは Meta Product Security だ。
| 系列 | 修正済みバージョン | 状況 |
|---|---|---|
| iOS / iPadOS 26 | 26.7.1 | CVE-2026-86950 を修正 |
| macOS Tahoe 26 | 26.7.1 | CVE-2026-86950 を修正 |
| macOS Sequoia 15 | 15.8.1 | CVE-2026-86950 を修正 |
| iOS / iPadOS 27 | 27.0.1 | 同日出荷、公開されたCVEエントリなし |
| macOS Golden Gate 27 | 27.0.1 | 同日出荷、公開されたCVEエントリなし |
iOS 26.7.1 の対象は、iPhone 11 以降、iPad Pro 12.9インチ(第3世代)以降、iPad Pro 11インチ(第1世代)以降、iPad Air(第3世代)以降、iPad(第8世代)以降、iPad mini(第5世代)以降である。これらのいずれかを使っていて iOS 27 に移行していないなら、今日入れるべきアップデートはこれだ。iOS 27 を使っているなら、影響を受ける対象には含まれていない。
そのファイルがどのようにして標的に届いたのかを、Appleは明らかにしていない。技術的な残りの部分は、この記事ではなくAppleのアドバイザリに属する。自分のリスクを判断するうえで重要な点はもっと狭い。CoreGraphics には、特別な操作ではなく、ごく普通のコンテンツを通じて到達する。攻撃の対象がごく少数の人物だったとしても、この種の脆弱性がこれだけの注意に値するのはそのためだ。
晒されている層は、アップデートしない層である
Appleの言い回しは、傭兵型スパイウェアについて同社が使う定型文だ。
Appleは、この問題が iOS 27 より前のバージョンの iOS において、特定の標的とされた個人に対する極めて高度な攻撃で悪用された可能性があるという報告を認識している。
脅威の記述として読むなら、ほとんどの人にとっては安心できる内容だ。大規模なキャンペーンではなく、意図的に選ばれた少数の標的である。だが「いま誰が危険にあるのか」の記述として読むと、居心地は良くない。脆弱性は公開され、パッチも公開された。そして依然として脆弱なビルドを動かしている層とは、定義上、9月14日から利用可能な大型OSアップデートを適用していない層にほかならない。
この二つの集団はまずい形で重なる。古い系列に留まっている人は、アップデートを先送りする人に偏っている——検証サイクルに乗った管理端末群、誰の優先事項にもならないほど古い端末、何年も前に自動アップデートを切ったユーザー。選ばれた個人を相手に静かにこれを使っていた、辛抱強く狭い攻撃者は、ここから先において重要な脅威ではない。重要なのは、公開されたアドバイザリを読むありふれた攻撃者のほうだ。
見つけたのはMetaであり、人権団体ではない
クレジット行は、実際に受けるであろう注目よりも多くの注目に値する。過去10年の大半において、標的型攻撃に使われたAppleのゼロデイは、Citizen Lab、アムネスティ・インターナショナルのSecurity Lab、あるいはGoogleのThreat Analysis Group——いずれも被害者側を調べにいく組織——を通じて表に出てきた。今回はMetaの製品セキュリティチームからだった。
およそ1年のうちで2度目である。2025年には、WhatsAppの CVE-2025-55177 がAppleの CVE-2025-43300 と並んで公表され、この二つは特定ユーザーへの攻撃で連鎖して使われたとみられている。Metaがこの種の脆弱性を繰り返し見つけているのには構造的な理由がある。スマートフォンを狙うエクスプロイトチェーンはメッセージングプラットフォームを通って移動し、プラットフォームは誰かが被害者を見つけるより先に、その配送の試み自体を目にする。10億人規模のメッセージングサービスは、いくつものフォレンジック提携よりも傭兵型スパイウェアの検知網として優れている。事後ではなく、通信そのものを観測しているからだ。
これはこの仕事の担い手における実質的な転換であり、名指ししておくべき依存を伴っている。いまや検知は、一握りの巨大プラットフォームのセキュリティチームが「見にいくことを選ぶ」こと、そして「上流に報告することを選ぶ」ことに部分的に依存している。そのどちらにも義務はない。
何をすべきか
該当する系列を使っているなら 26.7.1 か 15.8.1 を入れること。端末が対応しており、組織が許すなら iOS 27 へ移ること。SecurityWeek は、これが2026年にCISAの「悪用が確認された脆弱性カタログ(KEV)」へ追加されるApple関連の9件目になると指摘している。この数字こそ、端末管理ポリシーがAppleのポイントリリースをどれだけ急いで扱うべきかを決めるべきものだ。日常的な保守としてではなく、Appleの悪用済み脆弱性が実際に届くスケジュールとして。
---
出典: Help Net Security — Apple squashes zero-day exploited in "extremely sophisticated" attack · SecurityWeek — Apple patches Meta-reported zero-day · The Hacker News — Apple patches CoreGraphics flaw · MacRumors — iOS 26.7.1 fixes vulnerability used in targeted attacks · Apple — security releases