- 悪用の恐れあるCoreGraphics脆弱性
- SlowMist幹部はウォレット窃取への悪用を示唆
CoreGraphicsの脆弱性を修正
アップルは28日、iPhoneとiPad向けにiOS 26.7.1およびiPadOS 26.7.1を公開した。画像描画を担うフレームワーク「CoreGraphics」の脆弱性(CVE-2026-86950)を修正したもので、同社はこの脆弱性がすでに攻撃に悪用された可能性があると明らかにした。
同社のセキュリティ情報によると、原因は範囲外書き込み(out-of-bounds write)だ。細工されたファイルを処理すると、任意のコードを実行される恐れがある。境界チェックを改善して対処した。発見者としてMeta Product Securityの名前が記載されている。
アップルは「iOS 27より前のバージョンで、特定の個人を標的とした極めて高度な攻撃に悪用された可能性があるとの報告を把握している」と説明する。攻撃の手口や被害規模は公表していない。対象はiPhone 11以降と、iPad Pro 12.9インチ(第3世代)以降などのiPad各モデル。
関連記事:macOS「画面共有」脆弱性が悪用され不正マイニング被害、アップルは緊急パッチ公開
オランダ当局が、macOSの脆弱性悪用により、侵害端末でプライバシー仮想通貨モネロの不正マイニングが行われていたと報告した。アップル社は8月6日に緊急パッチを公開している。
SlowMistの警告との関連は未確認
仮想通貨業界では、今回の修正をウォレット窃取と結び付ける見方も出ている。ブロックチェーンセキュリティ企業SlowMistのCISO、23pds氏は29日にXへ投稿し、今回の更新は仮想通貨ウォレットの窃取に使われたゼロデイ脆弱性を修正したものである可能性が高いとの見方を示した。
同氏は9月19日、SafariでWebページを開くだけで秘密鍵やシードフレーズが抜き取られる攻撃手法を、闇業者がすでに実現していると警告していた。影響範囲は「iOS 13から26.5(未確定)」としていた。同氏は3月にも、DarkSwordの攻撃プログラムが流出したと注意喚起している。アップルとグーグルから、これらの主張に関する発表はない。
DarkSwordは、米グーグルの脅威インテリジェンスグループ(GTIG)が3月19日に公表したiOS向けの攻撃チェーンだ。iOS 18.4から18.7を対象に6件の脆弱性を連鎖させ、JavaScriptCoreのメモリ破壊を起点にカーネル権限まで奪う。感染後に使われた3種の不正プログラムの一つ「GHOSTBLADE」は、仮想通貨ウォレットのデータも収集対象としていた。GTIGによると、6件はiOS 26.3までにすべて修正されている。
今回修正されたCoreGraphicsの脆弱性は、DarkSwordの6件に含まれていない。アップルは仮想通貨への言及をしておらず、両者の関連は確認されていない。iOS 26系の端末は、設定アプリの「ソフトウェアアップデート」から26.7.1を適用できる。
関連記事:秘密鍵(プライベートキー)とは?シードフレーズとの違い・安全な管理方法を解説
秘密鍵(プライベートキー)とは、ブロックチェーン上の資産を動かすためのデジタル実印です。シードフレーズとの違い、漏洩・紛失時のリスク、ウォレットでの確認手順まで初心者向けにわかりやすく解説します。



WebX完全ガイド
TOP
新着一覧
取引所
WebX






































