iOS CoreGraphics のゼロデイ脆弱性 CVE-2026-86950 が FIX:高度な標的型攻撃で悪用

Critical Apple CoreGraphics Zero-Day Vulnerability Actively Exploited in Attacks

2026/09/29 CyberSecurityNews — Apple が公表したのは、iPhone/iPad でグラフィック/画像/ドキュメントの描画を担う基盤コンポーネント CoreGraphics に存在するゼロデイ脆弱性 CVE-2026-86950 と、iOS 26.7.1/iPadOS 26.7.1 での修正に関する情報である。同社によると、この脆弱性は特定の個人を標的とした極めて高度な攻撃で悪用された可能性があり、攻撃者は細工したファイルを被害者に処理させることで、脆弱なデバイス上で任意のコードを実行できる恐れがある。

Apple は 2026年9月28日にアップデートをリリースし、ユーザーに可能な限り早急にインストールするよう呼びかけている。影響を受けるのは、iPhone 11 以降のモデルに加え、サポート対象の iPad Pro/iPad Air/iPad/iPad mini である。

Apple のゼロデイ脆弱性が悪用された可能性

Apple が確認したところ、iOS 26.7.1 未満を使用していた特定の個人を標的とした攻撃で、脆弱性 CVE-2026-86950 が悪用された可能性がある。広範な攻撃キャンペーンではなく、標的を絞った攻撃だったことが示唆されており、一般に、このような攻撃はスパイウェアを用いた情報収集や監視のほか、ジャーナリスト/活動家/企業幹部/政府関係者/セキュリティ研究者などを標的とした侵害と関連付けられる。

この脆弱性は、CoreGraphics に存在する境界外書き込みに起因し、ソフトウェアが割り当てられたメモリ領域の境界外にデータを書き込むことで発生する。攻撃者は、デバイスでファイルを開く/プレビューする/ダウンロードするなどの処理を通じて脆弱なコード経路が実行されるようファイルを細工でき、悪用に成功すると、影響を受けるプロセス内で任意のコードを実行できる可能性がある。

これにより、不正なコマンドの実行/悪意あるコンポーネントのインストール/機密情報へのアクセスなどが可能となり、さらなる侵害に向けた足掛かりの確立につながるおそれがある。最終的な影響は、ファイルを処理するアプリケーションや、攻撃者が悪用できる他の脆弱性によって異なる。

Apple は、攻撃者/被害者/攻撃に使用されたファイル/他のゼロデイ脆弱性との連鎖などの技術的な詳細を明らかにしていない。同社は通常、ユーザーによるセキュリティ・アップデートの適用期間中や調査の継続中は、情報開示を制限している。今回の脆弱性は Meta Product Security によって報告されており、Apple は境界チェックを強化して、影響を受けるソフトウェア・コンポーネントが有効なメモリ領域外にデータを書き込むことを防止した。

アップデートの対象は iPhone 11 以降のほか、iPad Pro 12.9インチ (第3世代以降)/iPad Pro 11インチ (第1世代以降)/iPad Air (第3世代以降)/iPad (第8世代以降)/iPad mini (第5世代以降) である。ユーザーは、「設定 > 一般 > ソフトウェア・アップデート」からデバイスを更新することが推奨されており、Apple デバイスを管理する組織には、モバイル・デバイス管理プラットフォームを通じたパッチの適用状況の確認と、古い iOS または iPadOS を使用し続けているデバイスの特定が求められる。