脆弱性  ·  2026-09-30

Apple CoreGraphics OOB write(CVE-2026-86950)— KEV、iOS/macOSを標的とした標的型攻撃で悪用

脆弱性High 影響度GlobalCVE-2026-86950
CISAは2026-09-29にCVE-2026-86950を、実環境での悪用が確認されたとしてKEVカタログに追加しました。Appleは2026-09-28にiOS/iPadOS 26.7.1およびmacOS Tahoe 26.7.1/Sequoia(CoreGraphics、領域外書き込み、CWE-787)で修正しました。BOD 26-04に基づく連邦政府の期限は2026-10-02です。Meta Product SecurityがAppleに報告しました。
これは、AppleのオンデバイスAI(Apple Intelligence)、ローカルLLMツール、AI開発者用マシンをホストするプラットフォーム上で、KEVクラスの実環境で悪用されているメモリ破壊バグです。悪意のあるファイルが配信手段であり、コード実行につながります—macOS開発者/AIワークステーションでは、ローカルモデルデータ、リポジトリのシークレット、エージェントの認証情報への直接の経路となります。AI固有の問題ではありませんが、AI環境が実行されているまさにそのプラットフォームでの実環境での悪用が確認されています。
悪意を持って細工されたファイル(例:CoreGraphicsに到達する画像/PDF)を処理すると、領域外書き込みが発生し、任意のコード実行につながります。Appleは、iOS 27より前のiOSバージョンで特定の標的個人に対する極めて高度な攻撃で悪用されたことを確認しています。
Apple iOS、macOS(Tahoe)、iPadOS — iOS 26.7.1/iPadOS 26.7.1、macOS Tahoe 26.7.1 / Sequoia。iPhone 11以降、iPad第3世代以降、および関連するmacOSリリースでも修正済み(support.apple.com/en-us/149226、/149228、/149229)
CISA KEV(BOD 26-04)に基づき、iOS 26.7.1、iPadOS 26.7.1、macOS Tahoe 26.7.1 / SequoiaのAppleアップデートを直ちに適用してください。パッチ適用までは、AI/開発マシン上の不審なファイルを敵対的なものとして扱ってください。
Apple security content iOS 26.7.1Apple macOS security contentCISA KEV catalog
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →