いろは堂テック
← 戻る

iOS 26.7.1の脆弱性、画像1枚で乗っ取られる欠陥とは

2026年9月30日|いろは堂テック編集部
暗い背景の布の上に立てられたホーム画面表示中のスマートフォン

画像出典: ぱくたそ

この記事の要点
Appleは2026年9月28日(日本時間29日)にiOS 26.7.1・iPadOS 26.7.1を緊急リリースし、すでに悪用が確認された脆弱性CVE-2026-86950を1件修正しました。画像やPDFの描画を担う「CoreGraphics」の欠陥で、細工されたファイルを端末が処理するだけで任意のコードを実行されるおそれがあります。Appleは「iOS 27より前のバージョンを対象にした、特定の個人を狙う極めて高度な攻撃で悪用された可能性がある」と説明しており、iOS 26のまま使っている端末は設定からの更新が推奨されます。
😟
iOS 27にはまだ上げてなくて、26のまま使ってる。今回のって自分にも関係ある話…?

今回の緊急更新は、まさに「iOS 26以下のまま使っている端末」が対象です。Appleは2026年9月28日(日本時間9月29日)に iOS 26.7.1 と iPadOS 26.7.1 を公開し、すでに悪用が確認された脆弱性を1件塞ぎました。同じ日に macOS Tahoe 26.7.1 と macOS Sequoia 15.8.1 も出ています。

普段の更新とちがうのは、「まだ誰も悪用していない穴を予防的に埋めた」のではなく、実際に攻撃で使われた形跡があると Apple 自身が認めている点です。しかも狙われ方が、画像やPDFを1つ受け取るだけという、日常の動作そのものでした。

何が修正されたのか?

修正されたのは CVE-2026-86950 という1件の脆弱性です。CVE番号とは、世界共通で脆弱性に割り振られる整理番号のことで、報道や各社の告知で同じ欠陥を指すときに使われます。

問題があったのは「CoreGraphics」という部品です。iPhone や iPad が画像やPDFを画面に描くときに必ず通る、OSの土台側の共通部品にあたります。写真アプリでもメッセージのプレビューでもメールの添付でも、絵や文書が表示される場面では同じ CoreGraphics が働いています。つまり、特定のアプリの問題ではなく、端末の共通の入口にあたる部分の欠陥でした。

9月28日に公開されたもの
  • iOS 26.7.1 / iPadOS 26.7.1(iOS 26対応端末。iPhone 11以降など)
  • macOS Tahoe 26.7.1 / macOS Sequoia 15.8.1
  • iOS 27.0.1(最新のiOS 27向け。同じ脆弱性に対処)

なお iOS 27 は2026年9月15日(日本時間)にすでに正式配信されています。Apple は攻撃の対象を「iOS 27より前」と説明していますが、念のため iOS 27 系にも 27.0.1 を配って同じ欠陥を直しました。

「境界外書き込み」とはどういう欠陥?

🤔
画像を開くだけで乗っ取られるって、そんなことある…?

Apple が「out-of-bounds write(境界外書き込み)」と呼ぶ種類の欠陥です。プログラムは、画像を読み込むときに「このデータのためにこれだけの置き場所を使う」と、あらかじめメモリ上の枠を決めています。ノートに「ここからここまでが今回のメモ欄」と線を引くようなものです。

境界外書き込みは、その線を越えて隣の欄まで書き込んでしまう状態を指します。隣の欄には、別の処理のための数値や、次に実行する命令の行き先が置かれていることがあります。攻撃者はファイルの中身を細工して、この「はみ出した先」に自分の都合のいいデータを書かせようとします。うまく当たれば、端末は攻撃者が仕込んだコードを自分の処理として実行してしまう——これが「任意のコード実行」と呼ばれる状態です。

怖いのは、読者の側に落ち度が要らないことです。怪しいリンクを踏んだり、アプリをインストールしたりする必要はありません。細工されたファイルを端末が処理した時点で成立し得るため、メッセージやメールで届いた画像がプレビューで自動的に描画されるだけでも条件が揃ってしまいます。

Apple は修正として「改善された境界チェック」を入れたと説明しています。線を越える書き込みが起きる前に、枠の内側かどうかを確かめる処理を強めた、という意味です。この脆弱性は Meta のプロダクトセキュリティチームから Apple に報告されました。

なぜ「標的型攻撃」と言われているのか?

Apple は公式のセキュリティ情報で、この欠陥が「iOS 27より前のバージョンを対象に、特定の個人に対する極めて高度な攻撃で悪用された可能性があるとの報告を認識している」と明記しました。不特定多数にばらまく詐欺メールのような攻撃ではなく、あらかじめ狙いを定めた個人に向けた攻撃だったという説明です。

この種の攻撃は、ジャーナリストや活動家、政府関係者のように、端末の中身そのものに価値がある人が対象になります。高価な手口を一般利用者に大量消費するのは攻撃側にとって割に合わず、また使えば使うほど発見されて塞がれてしまうためです。

「自分は狙われないから平気」とは言い切れません

実際に誰が標的になったのか、どんなスパイウェアが使われたのかは、Apple も報道各社も公表していません。ただ、いちど欠陥が公開されると、手口の情報は時間とともに広がっていきます。「今のところ標的型でしか使われていない」は、これから先も安全という意味ではありません。

iOS 26のまま使っている場合、何をすればいい?

手続きや申し込みは不要で、端末の設定から更新するだけです。費用もかかりません。

  1. まずバックアップ更新前に iCloud かパソコンへバックアップを取っておきます。Apple や各セキュリティメディアも、バックアップ取得のうえで早めに適用することを推奨しています。
  2. 設定を開く「設定」→「一般」→「ソフトウェア・アップデート」へ進みます。
  3. iOS 26.7.1 を適用表示された更新をダウンロードしてインストールします。電源に繋いだ状態で、Wi-Fi 環境で行うのが無難です。
  4. バージョンを確認更新後、同じ画面で「iOS 26.7.1」になっていれば完了です。

iPad も同じ手順で iPadOS 26.7.1 に上げられます。Mac を使っている場合は、macOS Tahoe なら 26.7.1、Sequoia なら 15.8.1 が該当します。

iOS 27に上げるべきか、26.7.1で止めるべきか?

😮‍💨
正直、大きい更新は操作が変わるのが面倒で後回しにしてた

大きなバージョンアップを避けたい理由は、使い勝手が変わることや、手持ちのアプリが追いつくのを待ちたいことでしょう。その判断は今回も維持できます。iOS 26.7.1 は iOS 26 の系列に留まったままセキュリティの穴だけを埋める更新なので、画面や操作の作りが入れ替わる心配はありません。写真の撮れ方やバッテリーの持ち、ふだんのアプリの使い方が急に変わる種類の更新ではないということです。

一方で、iOS 27 は2026年9月15日に正式配信されており、A13 Bionic 以降の iPhone に対応します。iOS 26 に対応していた機種はすべて iOS 27 でもサポートされるので、「端末が古いから上がれない」という人は今回いません。新しい機能まで含めて移りたいなら、iOS 27(+27.0.1)へ進むのも同じ画面から選べます。

迷ったときの目安
  • 操作を今のままにしたい・アプリの対応が不安 → iOS 26.7.1
  • どうせ上げるなら新機能もほしい → iOS 27(27.0.1 まで当てる)
  • どちらも選べない状況なら、まず 26.7.1 だけ当てて穴を閉じる

どちらを選んでも、塞ぎたい欠陥は同じように修正されます。避けたいのは「決めきれないまま iOS 26 のまま置いておく」状態です。

この先、同じ種類の更新にどう向き合うか?

CoreGraphics のように、画像や文書を扱う土台の部品は、OSのほぼ全部のアプリから呼ばれます。だからこそ狙われやすく、Apple が緊急更新を出す対象にもなりやすい場所です。

できることはそう多くありません。自動アップデートを有効にしておくこと、そして「悪用が確認された」と明記された更新だけは後回しにしないこと。この2つで、今回のような場面でのタイムラグはかなり縮みます。

いま端末で確認しておきたいこと
  • 「設定」→「一般」→「ソフトウェア・アップデート」で自動アップデートがオンか
  • バックアップが最近取れているか(更新前に必要)
  • iPad・Mac など他の Apple 製端末も同じ更新が出ていないか

よくある質問

iOS 26.7.1で修正された脆弱性は何ですか?

CVE-2026-86950 という1件の脆弱性です。Appleの画像・PDF描画を担う基盤フレームワーク「CoreGraphics」にあった境界外書き込み(out-of-bounds write)の欠陥で、細工されたファイルを端末が処理すると任意のコードを実行されるおそれがありました。Appleは改善された境界チェックを導入して修正しています。

iOS 27を使っていればiOS 26.7.1は不要ですか?

iOS 26.7.1はiOS 26系の端末向けの更新なので、iOS 27を使っている場合は適用対象ではありません。ただし同じ脆弱性に対処した iOS 27.0.1 が2026年9月28日に公開されているため、iOS 27の利用者はそちらを適用してください。Appleは今回の攻撃の対象を「iOS 27より前のバージョン」と説明しています。

この攻撃で一般の利用者も被害を受けたのですか?

Appleは「特定の個人に対する極めて高度な攻撃で悪用された可能性がある」と説明しており、不特定多数を狙うばらまき型ではなかったとみられます。実際に標的となった人物や使われたスパイウェアの詳細は、Appleも報道各社も公表していません。ただし欠陥の情報が公開された後の状況は別なので、更新は早めに適用することが推奨されます。

iOS 26.7.1へのアップデートで操作や設定は変わりますか?

iOS 26.7.1はiOS 26系のセキュリティ修正を目的とした更新で、画面構成や操作が入れ替わる大型バージョンアップではありません。手続きや申し込みは不要で費用もかからず、「設定」→「一般」→「ソフトウェア・アップデート」から適用できます。更新前にバックアップを取っておくことが推奨されています。

※記事で使用した内容・数値は変更される場合があります。最新情報は公式サイトをご確認ください。