Alex Radocea 氏と Jaron Bradley 氏は DEF CON 34 で「Keychained Melody - Grabbing the Keys to the iCloud Kingdom」と題した発表を行い、macOS の脆弱性 CVE-2026-28860 を公開しました。root 権限もユーザパスワードもプロンプトもなしに iCloud Keychain の全パスワードを取り出せるという内容です。

主なポイント

  • 攻撃は root 権限不要・ユーザパスワード不要・ユーザ承認プロンプトなしで成立。従来 Apple が謳ってきた多層防御を根本から迂回
  • iCloud Keychain は「Circle of Trust」内デバイス間のみで同期し、Secure Enclave 保護鍵で暗号化されるため、Apple のサーバから物理取得しても本来利用不可能だった
  • 窃取される情報はパスワードに留まらず、iCloud Keychain から得たデータをきっかけに更なる侵害へ発展するシナリオも提示
  • クレデンシャル管理の根幹に位置する Keychain の破綻は、Apple エコシステム全体の攻撃面拡大に直結する
  • Apple 側の対応状況・パッチ提供の有無は今回の公開時点では詳細が示されておらず、続報が待たれる

出典: Researchers Detail macOS Vulnerability That Exposes System Passwords