アップル、暗号資産ウォレットのセキュリティリスクを巡りCoreGraphicsの脆弱性に対する緊急iOSアップデートをリリース
重要ポイント
- •アップルは9月28日、悪意しくCraftされたファイルにより任意コードの実行を可能にし得るCoreGraphicsの範囲外書き込み脆弱性「CVE-2026-86950」を修正するため、iOS 26.7.1およびiPadOS 26.7.1をリリースした。
- •アップルは、攻撃者がiOS 27より前のバージョンを実行する端末上で、特定の個人を対象とした高度な攻撃でこの脆弱性を悪用した可能性があることを認め、発見はMeta Product Securityによるものとしている。
- •ブロックチェーンセキュリティ企業SlowMistは、Apple端末の侵害によりウォレットアプリケーション、認証データ、リカバリー情報が露出する可能性があると警告したが、この脆弱性に結び付く暗号資産窃盗は確認されていない。
- •パッチの対象はiPhone 11以降、最近の複数のiPadモデル、およびmacOS Tahoe 26.7.1アップデートを通じた対応するMacシステムに及ぶ。
- •AAPL株は火曜日、米国債利回りの急上昇を主因とする米国株全体の下落とともに2.04%安の331.48ドルとなった。既存の報道では、脆弱性が下落の原因であるとは確認されていない。

Apple Inc.(AAPL)株は331.48ドルで取引され、2.04%下落した。同社が、攻撃者に特定の標的に対して悪用された可能性がある脆弱性に対処する緊急のiPhoneセキュリティアップデートを展開した。このパッチは同時に、暗号資産コミュニティからも注目を集めた。Apple端末に機密性の高いウォレット情報を保管しているユーザーに懸念を抱かせる根本的な弱点だったためだ。
アップル、CoreGraphicsのセキュリティ脆弱性を修正
アップルは9月28日、Apple端末全体で画像・グラフィックス処理を担うフレームワークであるCoreGraphicsの脆弱性「CVE-2026-86950」に対処するため、iOS 26.7.1およびiPadOS 26.7.1をリリースした。同社によると、悪意しく Craftされたファイルにより、影響を受けるシステム上で任意コードの実行が引き起こされる可能性があるという。
この脆弱性は範囲外書き込み(out-of-bounds write)と呼ばれるメモリエラーに関係しており、割り当てられた限界を超えてデータが書き込まれることを許してしまう。攻撃者はこのエラーを悪用してメモリを破壊し、不正なコードを実行する可能性がある。アップルは、影響を受けるソフトウェアコンポーネントの境界チェックを強化することでこの弱点を解決したと説明している。
同社はまた、攻撃者が特定の個人を対象とした極めて高度な攻撃でこの脆弱性を悪用した可能性があることを認め、iOS 27より前のバージョンを実行する端末にこの活動を関連付けた。CVE-2026-86950の発見はMeta Product Securityによるものとしている。修正が提供される前に悪用された脆弱性は一般的にゼロデイ脆弱性に分類され、このカテゴリーは広範な自動化攻撃よりも選ばれた標的への集中的な攻撃と結び付けられる。こうした注意喚起がデバイスセキュリティチームから高い注目を集める理由の一つである。
暗号資産ウォレットのセキュリティリスクが注目を集める
ブロックチェーンセキュリティ企業SlowMistは、侵害されたスマートフォンが機密性の高い暗号資産情報を露出させ得るとして、このアップデートを取り上げた。端末の侵害に成功した攻撃者は、ウォレットアプリケーションや認証データにアクセスできる可能性があり、リカバリー情報を含むスクリーンショット、メモ、その他のファイルも露出しかねないという。
SlowMistは、CVE-2026-86950に直接結び付く確認済みの暗号資産窃盗は特定していない。同社の警告は、不正なコード実行がもたらすより広範なセキュリティリスクに焦点を当てたものであり、この脆弱性は確認済みのウォレット流出キャンペーンの証拠ではなく、潜在的な露出を示すものだ。この懸念は、セルフカストディ型ウォレットの仕組みに由来する。モバイルウォレットはOSが動作する同じ端末上に鍵を保管するため、システムレベルでのコード実行を許す脆弱性は、セキュリティ研究者にとって抽象的なリスクではなく、保管された認証情報への直接的な経路として扱われる。
暗号資産ユーザーにとってリスクが特に高いのは、秘密鍵やリカバリーフレーズを入手した攻撃者が取り返しのつかない損害を与え得るためだ。ブロックチェーン取引は、侵害されたウォレットから資金が送金された後、通常は取り消せない。そのため、モバイルアプリケーションで暗号資産を管理する人々にとって、端末のセキュリティは中核的な保護レイヤーであり続ける。
AAPL株下落の中、アップルがパッチを拡大
アップルはこのアップデートをiPhone 11以降の端末向けに提供した。パッチはまた、最近のiPad Pro、iPad Air、標準iPad、iPad miniの複数モデルも対象とする。対象ユーザーは端末設定の「ソフトウェア・アップデート」からインストールできる。
アップルはまた、同じCoreGraphicsの弱点の影響を受ける対応するMacシステム向けにも関連する修正をリリースした。macOS Tahoe 26.7.1アップデートは、強化された境界チェックによりこの脆弱性に対処しており、セキュリティ上の欠陥が同社のモバイルシステムにとどまらなかったことを示している。アップルの注意喚起は、標的となった特定の個人や悪用試みの全体的な規模について詳細を明らかにしておらず、攻撃の全容は非公開のままである。
一方、AAPL株は火曜日の取引で2.04%安の331.48ドルとなり、月曜の終値338.40ドルから下落した。米国株全体も、この取引で米国債利回りが急上昇したことを受けて軟化し、上昇する債券利回りがテクノロジー株やその他の主要セクターに圧力をかけた。既存の報道では、この脆弱性が火曜日のAAPL下落の原因であるとは確認されていない。むしろ、主要な米国株指標が下落する中、より広範な市場圧力がアップルの下落に伴っていた。
アップルのパッチは、最新のソフトウェアバージョンをインストールしたユーザーの技術的な露出を低減する。それでも、この一件は、画像処理の脆弱性がインターネット接続された端末に深刻なアクセスリスクをもたらし得ることを示している。暗号資産ユーザーにとって、リカバリーフレーズとウォレットの認証情報の保護は、主要なOSセキュリティ警告の後にはとりわけ重要であり続ける。
出典:Blockonomi