Apple は 2026 年 9 月 28 日、CoreGraphics に存在するゼロデイ脆弱性 CVE-2026-86950 を修正する緊急アップデートを配信しました。既に「極めて高度」な標的型攻撃で悪用が確認されているとし、対象デバイスの利用者にはできるだけ早い適用を呼び掛けています。
主なポイント
- 影響を受けるのは iOS 27 より前のバージョンで、iPhone 11 以降と対応する iPad Pro / iPad Air / iPad / iPad mini が対象
- 修正版は iOS 26.7.1、iPadOS 26.7.1、macOS Tahoe 26.7.1、macOS Sequoia 15.8.1 として提供
- 脆弱性は CoreGraphics のアウトオブバウンズ書き込みで、細工されたファイルを処理させるだけで任意コード実行につながる恐れがある
- 発見・報告は Meta Product Security によるもので、狙われた個人を対象にした非常に限定的な攻撃と見られる
- 米 CISA は KEV (Known Exploited Vulnerabilities) カタログに追加し、連邦機関に対して期限付きの適用を求めている
- 9 月 15 日にリリースされた最新の iOS 27.0.1 自体には本件の対象となる CVE 修正は含まれておらず、旧系列の利用者ほど適用が急がれる
出典: Apple Patches CoreGraphics Flaw Possibly Exploited in Targeted Attacks — The Hacker News