- AppleはiOS 18.6.2をリリースし、標的型攻撃で既に悪用されていたImage I/Oの重大な欠陥を修正しました。
- このアップデートはiPhone、iPad、Macに影響し、Appleは即時インストールを強く推奨しています。
- セキュリティ研究者たちは、ユーザーがパッチ適用を遅らせると、この脆弱性が高価値ターゲットを超えて広がる可能性があると警告しています。
iOS 18.6.1のリリースから1週間未満で、Appleはアップデート18.6.2をリリースしました。これはハッカーが「悪意のあるイメージファイル」を通じてデバイスにアクセスするのを阻止する可能性があります。
CVE-2025-43300として追跡されるこの欠陥は、AppleのImage I/Oフレームワーク内で特定されました。これは、デバイス全体でイメージファイルの読み書きを処理します。iPhoneメーカーによると、悪意を持って作成されたイメージファイルを処理すると、メモリ破損を引き起こし、攻撃者がデバイス上で悪意のあるコードを実行できる可能性があります。
Appleは、このバグが「特定の標的とされた個人に対する極めて洗練された攻撃」によって悪用されたと述べました。同社は、水曜日の夜に予定外のアップデートとして、macOS Sequoia、Sonoma、およびVenturaの並行するセキュリティパッチとともに、iOS 18.6.2でこの問題を修正しました。
「顧客の保護のため、Appleは調査が行われ、パッチまたはリリースが利用可能になるまで、セキュリティ問題を開示、議論、または確認しません」と、同社は公式サポートページに記しています。
影響を受けるデバイスとアップデートの利用可能性
iOS 18.6.2アップデートは、2018年以降にリリースされたすべてのiPhoneをカバーしており、iPhone XS、XS Max、XR、および第2世代および第3世代のiPhone SEから始まります。このパッチは、iPhone 16シリーズやiPhone 16eを含むAppleの最新デバイスにも適用されます。
サポートされるiPadモデルには、iPad Pro 13インチ、iPad Pro 12.9インチ(第2世代以降)、iPad Pro 11インチ(第1世代以降)、iPad Pro 10.5インチ、iPad Air(第3世代以降)、iPad(第6世代以降)、およびiPad mini(第5世代以降)が含まれます。
このアップデートは、最新の3つのmacOSバージョンを実行しているAppleのMacコンピュータでも利用可能です。このテックジャイアントは、自動ロールアウトを待たず、手動でパッチを適用するようユーザーに求めています。自動アップデートがすべてのデバイスに到達するまで時間がかかる可能性があるためです。
アップデート18.6.1はどのようにデバイスを脆弱にしたのか?
複数のセキュリティアナリストによると、この欠陥は境界外書き込みの脆弱性であり、通常は制限されるべきデバイスメモリのセクションに攻撃者がアクセスまたは操作することを可能にするタイプのバグです。
元Microsoftコンサルタントで、サイバーセキュリティ企業Malwarebytesの研究者であるPieter Arntz氏は、ブログ投稿の中で、この脆弱性により攻撃者がメモリの「アクセス不可能な」部分にコードを挿入して実行できる可能性があると説明しました。
「プログラムのそのような欠陥により、プログラムが設定した境界の外を読み書きできるようになり、攻撃者がより重要な機能に割り当てられたメモリの他の部分を操作できるようになります」と彼は書いています。
Arntz氏は、攻撃者が悪意のあるイメージファイルを作成し、デバイスがそれを処理した瞬間にメモリを破損させることで、このバグを悪用できると指摘しました。ユーザーの相互作用なしで可能です。彼は、この攻撃を、スパイウェアやマルウェアが単に悪意のあるコンテンツを受信または処理するだけでトリガーされるいわゆるゼロクリックエクスプロイトに例えました。
「そのような悪意のあるイメージファイルの処理は、メモリ破損を引き起こします」と彼は言いました。「メモリ破損の問題は、プロセスをクラッシュさせたり、攻撃者のコードを実行したりするために操作できます。」
Appleは、特定の個人に対する標的型攻撃でこの欠陥が使用されているという報告を受け入れたことを認めていますが、被害者を特定しませんでした。
Featurespaceのアプリケーションセキュリティ責任者であるSean Wright氏は、このエクスプロイトが広範囲に展開するには複雑すぎると考えています。
「幸いにも、エクスプロイトは複雑であり、おそらく非常に標的型された攻撃でのみ悪用されているため、大多数の一般ユーザーが被害者になる可能性は低い」とWright氏はForbesに語りました。「しかし、安全のために、できるだけ早く修正を適用することを強くお勧めします。」
最も賢明な暗号通貨の専門家たちはすでに私たちのニュースレターを読んでいます。あなたも参加しませんか? 彼らに加わりましょう。
免責事項。 ここに提供される情報は取引助言ではありません。 Cryptopolitan.com 当社は、このページに提供される情報に基づいて行われたいかなる投資に対しても責任を負いません。いかなる投資判断を下す前に、独立した調査および/または資格を有する専門家への相談を強く推奨します。

Florence Muchai
フローレンスは過去6年間、暗号資産、ゲーム、テクノロジー、AIに関するニュースを報道してきました。メルウ科学技術大学でのコンピュータ学およびMMUSTでの災害管理と国際外交の学習により、言語能力、観察力、技術スキルを十分に備えています。フローレンスはVAPグループで勤務し、複数の暗号資産メディアハウスで編集者として活躍しました。

















