2025 年 12 月 13 日Ravie Lakshmananゼロデイ / 脆弱性
金曜日のアップル 解放された iOS、iPadOS、macOS、tvOS、watchOS、visionOS、およびその Safari Web ブラウザのセキュリティ アップデートで、実際に悪用されているとされる 2 つのセキュリティ上の欠陥に対処します。そのうちの 1 つは、今週初めに Google が Chrome でパッチしたものと同じ欠陥です。
脆弱性は以下にリストされています。
- CVE-2025-43529 (CVSS スコア: N/A) – WebKit に use-after-free の脆弱性があり、悪意を持って作成された Web コンテンツを処理する際に任意のコードが実行される可能性があります。
- CVE-2025-14174 (CVSS スコア: 8.8) – WebKit のメモリ破損の問題により、悪意を持って作成された Web コンテンツを処理するときにメモリ破損が発生する可能性があります。
Appleは、この欠陥が「iOS 26より前のバージョンのiOSで、特定の標的を狙った非常に高度な攻撃に悪用された可能性がある」ことを認識していると述べた。
CVE-2025-14174 は、Google が 2025 年 12 月 10 日に Chrome ブラウザにパッチを発行したのと同じ脆弱性であることは注目に値します。この脆弱性は、テクノロジー大手によって、同社のオープンソースの Almost Native Graphics Layer Engine (ANGLE) ライブラリ、具体的には境界外のメモリ アクセスであると説明されています。 メタルレンダラー。
Apple Security Engineering and Architecture (SEAR) と Google Threat Analysis Group (TAG) はこの欠陥の発見と報告に貢献したとされており、Apple は TAG が CVE-2025-43529 の発見に貢献したと評価されています。
これは、両方の脆弱性が、Chrome、Microsoft Edge、Mozilla Firefox などを含む iOS および iPadOS 上のすべてのサードパーティ Web ブラウザでも使用されているレンダリング エンジンである WebKit に影響を与えることを考えると、これらの脆弱性が標的を絞った傭兵スパイウェア攻撃で武器化された可能性が高いことを示しています。
この欠陥は次のバージョンとデバイスで解決されました。
- iOS 26.2 および iPadOS 26.2 – iPhone 11以降、iPad Pro 12.9インチ 第3世代以降、iPad Pro 11インチ 第1世代以降、iPad Air 第3世代以降、iPad 第8世代以降、iPad mini 第5世代以降
- iOS 18.7.3 および iPadOS 18.7.3 – iPhone XS以降、iPad Pro 13インチ、iPad Pro 12.9インチ 第3世代以降、iPad Pro 11インチ 第1世代以降、iPad Air 第3世代以降、iPad 第7世代以降、iPad mini 第5世代以降
- macOS タホ 26.2 – macOS Tahoe を実行している Mac
- テレビOS 26.2 – Apple TV HD および Apple TV 4K (全モデル)
- ウォッチOS 26.2 – Apple Watch Series 6以降
- ビジョンOS 26.2 – Apple Vision Pro (全モデル)
- サファリ26.2 – macOS Sonoma および macOS Sequoia を実行している Mac
これらのアップデートにより、Apple は 2025 年に実際に悪用された 9 つのゼロデイ脆弱性 (CVE-2025-24085、CVE-2025-24200、CVE-2025-24201、CVE-2025-31200、CVE-2025-31201、CVE-2025-43200、 CVE-2025-43300。
#WebKit #の #つの欠陥が悪用されたことが判明したためApple #がセキュリティ #アップデートを発行
