Citrix NetScalerゼロデイパッチ、1週間で3件目
Citrix NetScalerゼロデイパッチ、1週間で3件目
Citrixは、積極的に悪用されていた2件のゼロデイ脆弱性にパッチを適用してからわずか1週間後に、NetScalerアプライアンス向けの緊急修正を再びリリースした。最新のCitrix NetScalerゼロデイ...
Appleは、新たに公表されたiOSのゼロクリックCoreGraphics脆弱性に対して緊急パッチを発行した。Computerworldによれば、この欠陥は「モバイルエンドポイントセキュリティの危うい性質」を浮き彫りにするものだという。このバグは、iPhoneやiPadに対する最も深刻な脅威の中には、ユーザーにクリック、タップ、承認を一切求めないものがあることを思い起こさせる。プライバシーを重視する読者にとって、最も重要なステップは最も簡単なものでもある。それはデバイスを更新することだ。



## iOSのゼロクリックCoreGraphics脆弱性とは何か



CoreGraphicsは、macOSとiOSがグラフィックスの描画と処理に使用するAppleのフレームワークである。画像や文書を表示するほぼすべてのアプリやシステムサービスがこの種のコードに触れるため、ここに欠陥があると多くの異なる経路から到達可能になりうる。



この問題を追跡しているセキュリティベンダーによれば、このバグはCVE-2026-86950として追跡されており、境界外書き込みである。パッチに関する報道では、悪意を持って細工されたファイルを処理すると、攻撃者がデバイス上でコードを実行できる可能性があるとされている。また報道では、修正が到着する前にこの欠陥が巧妙かつ標的型の攻撃で悪用されたと説明されており、それがこれをゼロデイにしている。



Appleはこれに対処するため、iOSおよびiPadOS向けの緊急セキュリティアップデートをリリースした。我々が利用可能な資料の中では、広範で無差別な悪用の証拠は見られていない。報道は限定的で標的型の使用を指し示している。



## なぜゼロクリック攻撃が標的型スパイウェアを可能にするのか



典型的なフィッシング攻撃は、被害者が間違いを犯すことを必要とする。添付ファイルを開く、リンクをタップする、パスワードを入力する、といったことだ。ゼロクリック攻撃は被害者をその等式から取り除く。特別に細工されたファイルがデバイスに配信され、脆弱なコードがそれを自動的に処理し、攻撃者は目に見える兆候なしに足場を得る。



だからこそ、この種のバグはNSO GroupのPegasusのような商業スパイウェアと密接に関連付けられている。スパイウェア事業者は相互作用を必要としない侵入を重視する。なぜなら、それは注意深くセキュリティ意識の高い標的に対しても機能するからだ。攻撃が選択肢を一切提示しないのであれば、トレーニングや良い習慣の重要性は低下する。



経済性もまた「軍拡競争」という枠組みを説明する。攻撃者は、画像やグラフィックスのパーサーのような広く使われるコンポーネントにおけるメモリ処理の誤りを見つけることに投資する。ベンダーはそれらを修正する。そして攻撃者は次を探す。それぞれの修正は扉を閉めるが、周囲のコードは大規模かつ複雑であるため、新たなバグが現れ続ける。



これはAppleに固有のものではない。我々は最近、[オランダのサイバー機関が進行中のmacOSゼロデイ攻撃を確認](/en/dutch-cyber-agency-confirms-active-macos-zero-day-attack)したことを取り上げた。これは攻撃者がAppleプラットフォームに対して活発に活動しているもう一つの兆候である。



## なぜVPNはこの種の攻撃を止められないのか



VPNはデバイスとVPNサーバー間のトラフィックを暗号化し、訪問するサイトからあなたのIPアドレスを隠す。これは公共Wi-Fiでのプライバシーや、ネットワークプロバイダーが見られる範囲を制限するのに役立つ。しかし、悪意のあるファイルがデバイスに到達した後に何が起こるかを変えるものではない。



ゼロクリックのシナリオでは、攻撃ペイロードはすでにあなたのスマートフォン上で実行されているアプリやサービスを通じて配信される。VPNトンネルは単にデータをデバイスまで運び、脆弱なコンポーネントが通常どおりそれを解析する。VPNはコンテンツスキャナーではなく、オペレーティングシステムの欠陥を修復するものでもない。



これはVPNが無意味だという意味ではない。VPNはネットワーク盗聴やIPベースの追跡など、別の種類のリスクに対処する。しかし、オペレーティングシステムの脆弱性に対する防御ではない。このようなバグに対する唯一の本当の修正は、ベンダーのパッチであり、さらに可能な限りデバイスの露出を減らすことである。



## これがあなたにとって何を意味するか



ほとんどの人にとって、スパイウェア事業者に個人的に標的にされる可能性は低い。この欠陥に関する報道は、大規模キャンペーンではなく標的型攻撃を説明している。しかしパッチは無料であり、露出の窓とは修正がリリースされてからあなたがそれをインストールするまでの時間である。攻撃者はパッチを研究して何が修正されたかを理解できるため、アップデートを遅らせることは不必要な余地を与える。



この縮小する窓はより広いテーマである。[CISAの3日間パッチ命令](/en/361-orgs-breached-in-5-days-cisa-s-3-day-patch-order)に関する我々の報道は、組織が今や重大な欠陥に対応するためにどれほどわずかな時間しか持たないかを示している。個人も同じ圧力に直面しているが、より少ないリソースでだ。



もしあなたがジャーナリスト、活動家、弁護士、経営幹部、あるいは資金豊富な敵対者を引きつける可能性がある立場の人物であれば、平均的なユーザーよりもこれを真剣に受け止めるべきだ。



## iPhoneおよびiPadユーザーが今すぐ取るべきこと



- **直ちに更新する。** 設定を開き、一般、ソフトウェア・アップデートと進み、最新のiOSまたはiPadOSリリースをインストールする。自動更新をオンにして、今後の修正が遅延なく届くようにする。
- **リスクが高い場合はロックダウンモードを有効にする。** Appleは標的型デジタル脅威に直面する可能性のある人々のためにこのオプションのモードを構築した。これは特定の機能と攻撃対象領域を制限し、機能面でのトレードオフを伴う。
- **定期的にデバイスを再起動する。** これは治療法ではないが、一部の非持続的な侵害を妨害することができる。
- **所有するすべてのAppleデバイスを更新する。** CoreGraphicsはiOSとmacOSの両方で使用されるため、MacとiPadも確認すること。
- **VPNはそれが得意とする用途で使い続ける**が、オペレーティングシステムの欠陥に対する保護をそれに頼ってはならない。



## 結論



iOSのゼロクリックCoreGraphics脆弱性は、VPN、広告ブロッカー、慎重なブラウジング習慣のいずれも止められない脅威の明確な例である。機能する防御はパッチ適用である。今すぐ最新のiOSまたはiPadOSアップデートをインストールし、あなたのプロフィールがより高いリスクをもたらす場合はロックダウンモードをオンにし、なぜ速度が重要かを理解するために、進行中のゼロデイ悪用と縮小するパッチ窓に関する関連報道を読んでほしい。
Appleは、新たに公表されたiOSのゼロクリックCoreGraphics脆弱性に対して緊急パッチを発行した。Computerworldによれば、この欠陥は「モバイルエンドポイントセキュリティの危うい性質」を浮き彫りにするものだという。このバグは、iPhoneやiPadに対する最も深刻な脅威の中には、ユーザーにクリック、タップ、承認を一切求めないものがあることを思い起こさせる。プライバシーを重視する読者にとって、最も重要なステップは最も簡単なものでもある。それはデバイスを更新することだ。 ## iOSのゼロクリックCoreGraphics脆弱性とは何か CoreGraphicsは、macOSとiOSがグラフィックスの描画と処理に使用するAppleのフレームワークである。画像や文書を表示するほぼすべてのアプリやシステムサービスがこの種のコードに触れるため、ここに欠陥があると多くの異なる経路から到達可能になりうる。 この問題を追跡しているセキュリティベンダーによれば、このバグはCVE-2026-86950として追跡されており、境界外書き込みである。パッチに関する報道では、悪意を持って細工されたファイルを処理すると、攻撃者がデバイス上でコードを実行できる可能性があるとされている。また報道では、修正が到着する前にこの欠陥が巧妙かつ標的型の攻撃で悪用されたと説明されており、それがこれをゼロデイにしている。 Appleはこれに対処するため、iOSおよびiPadOS向けの緊急セキュリティアップデートをリリースした。我々が利用可能な資料の中では、広範で無差別な悪用の証拠は見られていない。報道は限定的で標的型の使用を指し示している。 ## なぜゼロクリック攻撃が標的型スパイウェアを可能にするのか 典型的なフィッシング攻撃は、被害者が間違いを犯すことを必要とする。添付ファイルを開く、リンクをタップする、パスワードを入力する、といったことだ。ゼロクリック攻撃は被害者をその等式から取り除く。特別に細工されたファイルがデバイスに配信され、脆弱なコードがそれを自動的に処理し、攻撃者は目に見える兆候なしに足場を得る。 だからこそ、この種のバグはNSO GroupのPegasusのような商業スパイウェアと密接に関連付けられている。スパイウェア事業者は相互作用を必要としない侵入を重視する。なぜなら、それは注意深くセキュリティ意識の高い標的に対しても機能するからだ。攻撃が選択肢を一切提示しないのであれば、トレーニングや良い習慣の重要性は低下する。 経済性もまた「軍拡競争」という枠組みを説明する。攻撃者は、画像やグラフィックスのパーサーのような広く使われるコンポーネントにおけるメモリ処理の誤りを見つけることに投資する。ベンダーはそれらを修正する。そして攻撃者は次を探す。それぞれの修正は扉を閉めるが、周囲のコードは大規模かつ複雑であるため、新たなバグが現れ続ける。 これはAppleに固有のものではない。我々は最近、[オランダのサイバー機関が進行中のmacOSゼロデイ攻撃を確認](/en/dutch-cyber-agency-confirms-active-macos-zero-day-attack)したことを取り上げた。これは攻撃者がAppleプラットフォームに対して活発に活動しているもう一つの兆候である。 ## なぜVPNはこの種の攻撃を止められないのか VPNはデバイスとVPNサーバー間のトラフィックを暗号化し、訪問するサイトからあなたのIPアドレスを隠す。これは公共Wi-Fiでのプライバシーや、ネットワークプロバイダーが見られる範囲を制限するのに役立つ。しかし、悪意のあるファイルがデバイスに到達した後に何が起こるかを変えるものではない。 ゼロクリックのシナリオでは、攻撃ペイロードはすでにあなたのスマートフォン上で実行されているアプリやサービスを通じて配信される。VPNトンネルは単にデータをデバイスまで運び、脆弱なコンポーネントが通常どおりそれを解析する。VPNはコンテンツスキャナーではなく、オペレーティングシステムの欠陥を修復するものでもない。 これはVPNが無意味だという意味ではない。VPNはネットワーク盗聴やIPベースの追跡など、別の種類のリスクに対処する。しかし、オペレーティングシステムの脆弱性に対する防御ではない。このようなバグに対する唯一の本当の修正は、ベンダーのパッチであり、さらに可能な限りデバイスの露出を減らすことである。 ## これがあなたにとって何を意味するか ほとんどの人にとって、スパイウェア事業者に個人的に標的にされる可能性は低い。この欠陥に関する報道は、大規模キャンペーンではなく標的型攻撃を説明している。しかしパッチは無料であり、露出の窓とは修正がリリースされてからあなたがそれをインストールするまでの時間である。攻撃者はパッチを研究して何が修正されたかを理解できるため、アップデートを遅らせることは不必要な余地を与える。 この縮小する窓はより広いテーマである。[CISAの3日間パッチ命令](/en/361-orgs-breached-in-5-days-cisa-s-3-day-patch-order)に関する我々の報道は、組織が今や重大な欠陥に対応するためにどれほどわずかな時間しか持たないかを示している。個人も同じ圧力に直面しているが、より少ないリソースでだ。 もしあなたがジャーナリスト、活動家、弁護士、経営幹部、あるいは資金豊富な敵対者を引きつける可能性がある立場の人物であれば、平均的なユーザーよりもこれを真剣に受け止めるべきだ。 ## iPhoneおよびiPadユーザーが今すぐ取るべきこと - **直ちに更新する。** 設定を開き、一般、ソフトウェア・アップデートと進み、最新のiOSまたはiPadOSリリースをインストールする。自動更新をオンにして、今後の修正が遅延なく届くようにする。 - **リスクが高い場合はロックダウンモードを有効にする。** Appleは標的型デジタル脅威に直面する可能性のある人々のためにこのオプションのモードを構築した。これは特定の機能と攻撃対象領域を制限し、機能面でのトレードオフを伴う。 - **定期的にデバイスを再起動する。** これは治療法ではないが、一部の非持続的な侵害を妨害することができる。 - **所有するすべてのAppleデバイスを更新する。** CoreGraphicsはiOSとmacOSの両方で使用されるため、MacとiPadも確認すること。 - **VPNはそれが得意とする用途で使い続ける**が、オペレーティングシステムの欠陥に対する保護をそれに頼ってはならない。 ## 結論 iOSのゼロクリックCoreGraphics脆弱性は、VPN、広告ブロッカー、慎重なブラウジング習慣のいずれも止められない脅威の明確な例である。機能する防御はパッチ適用である。今すぐ最新のiOSまたはiPadOSアップデートをインストールし、あなたのプロフィールがより高いリスクをもたらす場合はロックダウンモードをオンにし、なぜ速度が重要かを理解するために、進行中のゼロデイ悪用と縮小するパッチ窓に関する関連報道を読んでほしい。
Apple has issued an urgent patch for a newly disclosed iOS zero-click CoreGraphics vulnerability, a flaw that Computerworld says underscores "the precarious nature of mobile endpoint security." The bu...
ShinyHuntersの「Rey」がヨルダンで拘束、FBIに協力
ShinyHuntersの「Rey」がヨルダンで拘束、FBIに協力
ShinyHuntersのメンバーとみられる「Rey」がヨルダンで拘束され、FBIに協力していると報じられている。このニュースは恐喝グループへの圧力のさらなる兆候だが、ShinyHunt...
NetScalerゼロデイ脆弱性が完全にパッチ適用済みのゲートウェイをクラッシュさせる
NetScalerゼロデイ脆弱性が完全にパッチ適用済みのゲートウェイをクラッシュさせる
NetScalerをVPNおよびリモートアクセスゲートウェイとして運用している管理者たちが、不穏な報告をしている。デバイスが自然に、しかも大量に再起動しているのだ。heise onlineによると、セキュリティ研究者と管理者は、影響を受けたアプライアンスが最新のパッチレベルであったと述べている。この報告は、クラッシュとコード実行を引き起こす可能性のあるゼロデイ脆弱性にこの動作を結びつけている。本記事では、報告されている内容、この種のNetScalerゼロデイクラッシュとコード実行がリモートアクセス基盤にとってなぜ重要なのか、そしてチームが今すぐできることを解説する。
AppleゼロデイPegasusセルビア修正プログラム、14人の標的と関連か
AppleゼロデイPegasusセルビア修正プログラム、14人の標的と関連か
AppleはCoreGraphicsのゼロデイ脆弱性に対する緊急修正プログラムをリリースした。その背景は深刻だ。セルビアで少なくとも14人がPegasusスパイウェア攻撃に直面したと報じられている。このAppleゼロデイPegasusセルビアの修正プログラムは、スマートフォンにとって最も危険な脅威は、しばしばネットワーク接続とは無関係であり、未修正のソフトウェアにこそあることを思い起こさせる。Appleゼロデイ...
ソフトウェアアップデートを検証する:TrueConfのサプライチェーンマルウェアから学ぶ教訓
ソフトウェアアップデートを検証する:TrueConfのサプライチェーンマルウェアから学ぶ教訓
長年にわたり、標準的なアドバイスはシンプルだった。ソフトウェアを最新の状態に保ちなさい、というものだ。このアドバイスは今も有効だが、増加するサプライチェーン攻撃の波は、アップデートそのものが脅威になり得ることを示している。攻撃者は……
FortiMailゼロデイCVE-2026-104286が悪用される:CVSS 9.8の脆弱性
FortiMailゼロデイCVE-2026-104286が悪用される:CVSS 9.8の脆弱性
Fortinetは、FortiMailメールセキュリティプラットフォームの重大な脆弱性が、多くの組織が準備する機会を得る前に実際の攻撃で悪用されていると警告しました。FortiMailゼロデイCVE-2026-...
DIVD侵害の背後にあったZammadゼロデイチェーン:今すぐやるべきこと
DIVD侵害の背後にあったZammadゼロデイチェーン:今すぐやるべきこと
ヘルプデスクは、組織が運用する中で最も信頼されている受信箱の一つです。顧客はアカウント情報、エラーログ、氏名、時には書類まで貼り付け、データがプラットフォームの背後で安全に保管されていると考えています。…
DIVD:AIエージェントが2つのZammadゼロデイ脆弱性を悪用し侵害
DIVD:AIエージェントが2つのZammadゼロデイ脆弱性を悪用し侵害
オランダ脆弱性開示研究所(DIVD)は、自律型AIエージェントによって実行された重大なネットワーク侵害を報告した。報告によると、このエージェントは2つのゼロデイ脆弱性を悪用した…
トロイの木馬化された7-ZipインストーラーがOpenSUpdaterマルウェアを拡散
トロイの木馬化された7-ZipインストーラーがOpenSUpdaterマルウェアを拡散
広く信頼されているユーティリティが、それに依存する人々に対して悪用されています。Cybersecurity Newsの報告によると、攻撃者は偽の7-Zipインストーラーの中にOpenSUpdaterマルウェアを隠し、インストール実行中にリモートサーバーへ通信する隠蔽されたローダーを使用しています。...