セキュリティ · 2026年10月2日
アップル、CoreGraphicsゼロデイをパッチ適用、標的攻撃で悪用されたと警告
アップルは、CoreGraphicsゼロデイ脆弱性をパッチ適用したことを発表した。同社は、攻撃者が特定の標的を選定した極めて高度な攻撃でこの脆弱性をすでに悪用していた可能性があると警告した。
この脆弱性は、CVE-2026-86950として追跡され、CoreGraphicsフレームワークにおけるアウトオブバウンド書き込みの欠陥である。不正なファイルを処理することで、攻撃者は脆弱なデバイス上で任意のコード実行が可能となる。
Appleは、改善された境界チェックにより問題を解決したと説明している。ただし、パッチが適用される前に脆弱性が実際に悪用された事例が報告されている。同社は、iOS 27未満のバージョンを実行しているデバイスが攻撃の対象となった可能性があるとしている。
Metaの製品セキュリティチームがCVE-2026-86950をAppleに報告したが、詳細な技術情報は提供されていない。Appleは、影響を受けるデバイスとしてiPhone 11以降、iPad Pro 12.9インチ(第3世代以降)、iPad Pro 11インチ(第1世代以降)、iPad Air(第3世代以降)、iPad(第8世代以降)、iPad mini(第5世代以降)を挙げている。
アップデートはiOS 26.7.1およびiPadOS 26.7.1で提供開始され、月曜日に配信された。同社は、攻撃が標的型スパイウェアキャンペーンの一部であった可能性を示唆している。