「iOS」にアップデート - 「WebKit」のゼロデイ脆弱性2件など修正
Appleは現地時間2025年12月12日、「iOS」および「iPadOS」のセキュリティアップデートをリリースした。一部脆弱性については悪用が確認されており、注意が必要となる。
「iOS 26.2」「iPadOS 26.2」では、カーネルに判明した整数オーバーフローの「CVE-2025-46285」をはじめ、CVEベースであわせて26件の脆弱性に対処した。アプリの権限管理やメモリ管理、ログ処理など多岐にわたる問題を解消している。
「WebKit」に関する脆弱性も複数修正されており、なかでも細工されたウェブコンテンツを処理すると任意のコードが実行される「CVE-2025-43529」や、メモリ破壊を引き起こす「CVE-2025-14174」を修正した。
「CVE-2025-43529」は、Googleの脅威分析グループが報告。「CVE-2025-14174」についてもGoogleとAppleで特定したという。いずれも「iOS 26」より以前のバージョンで、特定の個人を狙った標的型攻撃で悪用された可能性があるとの報告がある。
「CVE-2025-14174」については、オープンソースブラウザ「Chromium」のグラフィックコンポーネント「ANGLE」の脆弱性として先に報告されており、悪用が確認されている。
(Security NEXT - 2025/12/16 )
ツイート
関連リンク
PR
関連記事
相次ぐ脆弱性の悪用、ゼロデイ攻撃も - 悪用リスト登録が週明け以降7件
「Ivanti EPMM」にゼロデイ脆弱性、悪用確認 - パッチ適用や侵害調査を
米当局、Fortinet製品のゼロデイ攻撃に対する侵害調査などを呼びかけ
複数Fortinet製品に脆弱性、すでに悪用も - 更新や侵害有無の確認を
悪用される「SmarterMail」脆弱性 - 侵害調査や最新ビルドへの更新を
「MS Office」にゼロデイ脆弱性、すでに悪用も - アップデートを公開
米当局、「Zimbra」「Versa Concerto」など脆弱性5件の悪用に注意喚起
「MOVEit WAF」にコマンドインジェクションの脆弱性- 修正版が公開
米当局、「Zimbra」の脆弱性に注意喚起 - 軍関係狙うゼロデイ攻撃も
「VMware vCenter Server」既知脆弱性の悪用を確認 - 米当局も注意喚起

