アップルは28日、iPhoneとiPad向けにiOS 26.7.1およびiPadOS 26.7.1を公開した。画像描画を担うフレームワーク「CoreGraphics」の脆弱性(CVE-2026-86950)を修正したもので、同社はこの脆弱性がすでに攻撃に悪用された可能性があると明らかにした。
同社のセキュリティ情報によると、原因は範囲外書き込み(out-of-bounds write)だ。細工されたファイルを処理すると、任意のコードを実行される恐れがある。境界チェックを改善して対処した。発見者としてMeta Product Securityの名前が記載されている。
アップルは「iOS 27より前のバージョンで、特定の個人を標的とした極めて高度な攻撃に悪用された可能性があるとの報告を把握している」と説明する。攻撃の手口や被害規模は公表していない。対象はiPhone 11以降と、iPad Pro 12.9インチ(第3世代)以降などのiPad各モデル。
仮想通貨業界では、今回の修正をウォレット窃取と結び付ける見方も出ている。ブロックチェーンセキュリティ企業SlowMistのCISO、23pds氏は29日にXへ投稿し、今回の更新は仮想通貨ウォレットの窃取に使われたゼロデイ脆弱性を修正したものである可能性が高いとの見方を示した。
同氏は9月19日、SafariでWebページを開くだけで秘密鍵やシードフレーズが抜き取られる攻撃手法を、闇業者がすでに実現していると警告していた。影響範囲は「iOS 13から26.5(未確定)」としていた。同氏は3月にも、DarkSwordの攻撃プログラムが流出したと注意喚起している。アップルとグーグルから、これらの主張に関する発表はない。
DarkSwordは、米グーグルの脅威インテリジェンスグループ(GTIG)が3月19日に公表したiOS向けの攻撃チェーンだ。iOS 18.4から18.7を対象に6件の脆弱性を連鎖させ、JavaScriptCoreのメモリ破壊を起点にカーネル権限まで奪う。感染後に使われた3種の不正プログラムの一つ「GHOSTBLADE」は、仮想通貨ウォレットのデータも収集対象としていた。GTIGによると、6件はiOS 26.3までにすべて修正されている。
今回修正されたCoreGraphicsの脆弱性は、DarkSwordの6件に含まれていない。アップルは仮想通貨への言及をしておらず、両者の関連は確認されていない。iOS 26系の端末は、設定アプリの「ソフトウェアアップデート」から26.7.1を適用できる。