Apple、標的型攻撃で悪用されたCoreGraphicsのゼロデイ脆弱性を修正(CVE-2026-86950) | Codebook|Security News
Codebook|Security News > Articles > Threat Report > デイリーサイバーアラート > Apple、標的型攻撃で悪用されたCoreGraphicsのゼロデイ脆弱性を修正(CVE-2026-86950)

デイリーサイバーアラート

Silobreaker-CyberAlert

脆弱性

Apple、標的型攻撃で悪用されたCoreGraphicsのゼロデイ脆弱性を修正(CVE-2026-86950)

nosa

nosa

2026.09.30

Apple、標的型攻撃で悪用されたCoreGraphicsのゼロデイ脆弱性を修正(CVE-2026-86950)

The Register – Tue 29 Sept 2026

Appleは28日、自社製各OSでグラフィックス処理を担うフレームワーク「CoreGraphics」のゼロデイ脆弱性を修正した。同社が今年修正したゼロデイは、これで7件目となる。

 

この脆弱性は境界外書き込みの欠陥とされ、CVE-2026-86950として追跡されている。Appleのセキュリティアドバイザリによると、悪意を持って作成されたファイルを処理することで、攻撃者が脆弱なデバイス上で任意のコードを実行できる恐れがあるという。同社は境界チェックの強化によってこの問題に対処したものの、修正が完了する前に攻撃で悪用されたとみられる。

 

Appleは「iOS 27より前のバージョンにおいて、特定の個人を標的とした極めて高度な攻撃でこの問題が悪用された可能性があるとの報告を認識している」と述べたものの、誰が狙われ、実行犯は誰なのか、さらに影響が及ぶ範囲や、具体的にどう悪用されたのかといった詳細については言及していない。それでもセキュリティアドバイザリの文面から判断すると、CVE-2026-86950がインターネット上で無差別に悪用されたわけではなく、標的型スパイウェア攻撃の一環として使われた可能性が浮上しているようだ。

 

修正プログラムは28日リリースのiOS 26.7.1およびiPadOS 26.7.1に含まれ、iPhone 11以降、iPad Pro 12.9インチ(第3世代以降)、iPad Pro 11インチ(第1世代以降)、iPad Air(第3世代以降)、iPad(第8世代以降)、iPad mini(第5世代以降)がアップデートの対象となっている。

オランダ警察、ハッカーグループShinyHuntersのメンバーを逮捕 2件の殺人も計画した疑い

TechCrunch – September 29, 2026

FBIとオランダの法執行機関は29日、ハッカーグループShinyHuntersのメンバーを逮捕したと発表した。同グループは世界中の140を越す組織に対するハッキングに関与した疑いがあり、先日にはFBIのシステムへの不正侵入についても犯行声明を出していた。

 

FBIサイバー部門の責任者を務めるBrett Leatherman氏は、29日のビデオメッセージでオランダ当局が「ShinyHuntersのリーダー格の1人」を逮捕したと明言。オランダ警察も個別に声明を発表し、15日にアムステルダム在住の24歳の男(氏名非公表)を逮捕していたことを認めた。同警察によると、この男は「ある犯罪組織」に関与した疑いで逮捕されており、29日に出廷した結果、少なくとも90日間の勾留が決まったとされている。

 

逮捕およびデバイスの押収後、この男のノートパソコンから「海外で実行予定だった2件の殺人に関する情報を含む大量のデータ」が発見されたため、蘭警察は殺人計画に関与した疑いでも捜査を行っている模様。ただし当局によると、この件は「ShinyHunters関連の捜査とは別のもの」だそう。

 

なお、この逮捕を最初に報じた独立系セキュリティジャーナリストのBrian Krebs氏やその他のメディアは、逮捕された人物をPepijn van der Stap氏ではないかと指摘している。ブルームバーグやロイターの報道によると、同氏は今月半ば、最高技術責任者(CTO)として勤務するNeo Securityのオフィスで警察に逮捕されているようだ。

 

TechCrunchの聞き取りに対し、Neo Securityはコメントに応じず、ShinyHuntersは同氏とは「何の関係もない」と答えたという。

Special Feature特集記事

Cyber Intelligenceサイバーインテリジェンス

Security情報セキュリティ