Appleは2026年9月28日、CoreGraphicsに存在する脆弱性「CVE-2026-86950」を修正するセキュリティアップデートを公開しました。細工されたファイルを処理すると任意コード実行につながる可能性があり、Appleは「iOS 27より前のバージョンで、特定の個人を標的とした極めて高度な攻撃に悪用された可能性がある」としています。
修正版はiOS 26.7.1/iPadOS 26.7.1、macOS Tahoe 26.7.1、macOS Sequoia 15.8.1です。攻撃者、配布経路、対象人数、攻撃時期、IOCは公表されていません。
CVE-2026-86950のサマリー
確認できている内容:
- Appleは2026年9月28日、CoreGraphicsの脆弱性CVE-2026-86950を公表しました。
- 脆弱性は境界外書き込み(Out-of-bounds Write)で、細工されたファイルの処理により任意コード実行につながる可能性があります。
- Appleは境界チェックの改善によって問題を修正しました。
- 発見者としてMeta Product Securityが記載されています。
- Appleは、iOS 27より前のバージョンで特定個人を狙った高度な攻撃に悪用された可能性があるとの報告を把握しています。
- 修正版はiOS 26.7.1/iPadOS 26.7.1、macOS Tahoe 26.7.1、macOS Sequoia 15.8.1です。
- CVE RecordではCVSS v3.1の基本値は8.8、CWEはCWE-787(Out-of-bounds Write)とされています。
- 2026年9月29日の確認時点では、CISA Known Exploited Vulnerabilities(KEV)カタログへの掲載は確認できませんでした。
現時点で未確定の内容:
- Appleは実際に侵害が成功した件数を公表していません。
- 攻撃者や攻撃キャンペーンへの帰属は公表されていません。
- 悪意あるファイルがどの経路で標的へ送られたかは公表されていません。
- IOCや公開PoCはAppleのアドバイザリでは示されていません。
| 項目 | 内容 |
|---|---|
| CVE | CVE-2026-86950 |
| 公表日 | 2026年9月28日 |
| 対象コンポーネント | CoreGraphics |
| 脆弱性 | 境界外書き込み |
| CWE | CWE-787 |
| CVSS | 8.8(CVSS v3.1、CVE Record) |
| 想定される影響 | 細工されたファイルの処理による任意コード実行 |
| 悪用状況 | AppleはiOS 27より前のバージョンで標的型攻撃に悪用された可能性があるとの報告を把握 |
| 発見者 | Meta Product Security |
| 修正版 | iOS 26.7.1、iPadOS 26.7.1、macOS Tahoe 26.7.1、macOS Sequoia 15.8.1 |
| CISA KEV | 2026年9月29日確認時点で掲載を確認できず |
| 攻撃者・侵入経路 | 公表されていません |
| IOC | 公表されていません |
CoreGraphicsの境界外書き込みで任意コード実行の恐れ
CVE-2026-86950は、AppleのCoreGraphicsに存在する境界外書き込みの脆弱性です。CoreGraphicsは画像や2次元グラフィックスなどの描画処理で利用されるフレームワークです。
Appleのアドバイザリでは、細工されたファイルを処理した場合に任意コード実行につながる可能性があると説明しています。修正では境界チェックが改善されました。
CVE RecordではCWE-787に分類され、CVSS v3.1は8.8です。ベクターは CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H とされており、攻撃成立にはユーザー操作が関係する評価になっています。
一方、Appleは攻撃に使われたファイル形式、配布経路、 exploit chain の構成を明らかにしていません。メール添付、メッセージ、Web経由など特定の経路を今回の事案として断定することはできません。
iOS 27以前の特定個人を狙う攻撃で悪用された可能性
AppleはCVE-2026-86950について、「iOS 27より前のバージョンで、特定の個人を標的とした極めて高度な攻撃に悪用された可能性がある」と説明しています。
ここで注意したいのは、Appleの表現が「悪用された可能性」である点です。現時点の一次情報だけでは、攻撃成功件数や被害内容まで確認できません。
また、Appleは攻撃者名、国家との関連、スパイウェア製品、被害者の属性を公表していません。これらを今回の脆弱性と結び付けるには追加の一次情報が必要です。
2026年2月には、Appleがdyldの脆弱性CVE-2026-20700についても、特定個人を狙った高度な攻撃で悪用された可能性を公表しています。過去記事は「Apple、iOS 26.3/iPadOS 26.3で複数の脆弱性を修正(CVE-2026-20700)」で確認できます。
修正版と対象製品
AppleがCVE-2026-86950の修正を明記しているバージョンは次のとおりです。
| OS | 修正版・対象 |
|---|---|
| iOS | iOS 26.7.1。iPhone 11以降 |
| iPadOS | iPadOS 26.7.1。iPad Pro 12.9インチ第3世代以降、iPad Pro 11インチ第1世代以降、iPad Air第3世代以降、iPad第8世代以降、iPad mini第5世代以降 |
| macOS Tahoe | macOS Tahoe 26.7.1 |
| macOS Sequoia | macOS Sequoia 15.8.1 |
Appleは同じ2026年9月28日にiOS 27.0.1/iPadOS 27.0.1も公開していますが、この更新には公開CVEエントリがないとしています。CVE-2026-86950に関する悪用報告は「iOS 27より前」と明記されています。
情報システム部門が確認したいポイント
企業でApple端末を管理している場合は、まずMDMや資産管理台帳からOSバージョンを抽出し、iOS/iPadOS 26系で26.7.1未満の端末、macOS Tahoe 26.7.1未満、macOS Sequoia 15.8.1未満が残っていないか確認します。
次に、アップデート配信済みかどうかではなく、端末側でインストールが完了した割合を確認します。長期間オフラインの端末、アップデート延期の例外設定がある端末、役員・管理者・外部対応部門など標的型攻撃の対象になりやすい利用者の端末は個別に状態を確認した方が整理しやすくなります。
Appleは今回の攻撃で使用されたIOCや配布経路を公表していません。このため、特定のファイル名や通信先を前提にした調査は現時点ではできません。インシデント調査が必要な環境では、端末のOS更新状況に加え、EDRやMDMの検知履歴、メール・メッセージ経由で受信した不審ファイル、アカウントの不審な認証履歴など、組織側で保持しているログを確認対象にします。
CISA KEVについては、2026年9月29日の確認時点でCVE-2026-86950の掲載を確認できませんでした。ただし、Apple自身が悪用の可能性を公表しているため、KEV掲載の有無だけで更新判断を遅らせる材料にはなりません。








