visionOS 26のセキュリティコンテンツについて
visionOS 26のセキュリティコンテンツについて説明します。
Appleセキュリティアップデートについて
Appleでは、ユーザ保護の観点から、調査が終了してパッチやリリースが公開されるまでは、セキュリティ上の問題を公開、説明、または是認いたしません。最新のリリースについては、「Appleのセキュリティリリース」ページに一覧形式でまとめています。
Appleのセキュリティ関連の文書では、可能な場合、脆弱性のCVE-IDに言及しています。
セキュリティについて詳しくは、Apple製品のセキュリティに関するページを参照してください。
visionOS 26
2025年9月15日リリース
AppleMobileFileIntegrity
対象:Apple Vision Pro
影響:アプリが機微なユーザデータにアクセスできる可能性がある。
説明:制限を強化し、アクセス権の問題に対処しました。
CVE-2025-43317:Mickey Jin氏(@patch1t)
Apple Neural Engine
対象:Apple Vision Pro
影響:アプリがシステムを予期せず終了させる可能性がある。
説明:配列境界チェック機能を改善することで、領域外アクセスの脆弱性に対処しました。
CVE-2025-43344:匿名の研究者
Audio
対象:Apple Vision Pro
影響:悪意を持って作成されたメディアファイルを処理すると、アプリが予期せず終了したり、プロセスメモリが破損したりする可能性がある。
説明:配列境界チェック機能を改善することで、領域外アクセスの脆弱性に対処しました。
CVE-2025-43346:Trend Micro Zero Day InitiativeのHossein Lotfi氏(@hosselot)
Audio
対象:Apple Vision Pro
影響:悪意のあるアプリがカーネルメモリを読み取れる場合がある。
説明:配列境界チェック機能を改善することで、領域外読み込みの脆弱性に対処しました。
CVE-2025-43361:Michael Reeves氏(@IntegralPilot)
2025年11月3日に追加
Bluetooth
対象:Apple Vision Pro
影響:アプリが機微なユーザデータにアクセスできる可能性がある。
説明:データの墨消しを改善することでログ入力の問題に対処しました。
CVE-2025-43354:KandjiのCsaba Fitzl氏(@theevilbit)
CVE-2025-43303:KandjiのCsaba Fitzl氏(@theevilbit)
CloudKit
対象:Apple Vision Pro
影響:アプリがユーザの指紋を採ることができる場合がある。
説明:この問題は、追加のエンタイトルメントチェックを設けることで解決されました。
CVE-2025-43323:JD.com, IncのDawn Security LabのYinyi Wu氏(@_3ndy1)
2025年11月3日に追加
CoreAudio
対象:Apple Vision Pro
影響:悪意を持って作成されたビデオファイルを処理すると、アプリが予期せず終了する可能性がある。
説明:入力検証を強化することで、領域外書き込みの脆弱性に対処しました。
CVE-2025-43349:Trend Micro Zero Day Initiativeに協力する@zlluny氏
CoreMedia
対象:Apple Vision Pro
影響:悪意を持って作成されたメディアファイルを処理すると、アプリが予期せず終了したり、プロセスメモリが破損したりする可能性がある。
説明:入力検証を強化することで、この問題に対処しました。
CVE-2025-43372:SSA Labの이동하(Lee Dong Ha)氏
DiskArbitration
対象:Apple Vision Pro
影響:悪意のあるアプリがルート権限を取得できる可能性がある。
説明:制限を強化し、アクセス権の問題に対処しました。
CVE-2025-43316:KandjiのCsaba Fitzl氏(@theevilbit)、匿名の研究者
IOHIDFamily
対象:Apple Vision Pro
影響:アプリがシステムを予期せず終了させる可能性がある。
説明:配列境界チェック機能を改善することで、領域外書き込みの脆弱性に対処しました。
CVE-2025-43302:Keisuke Hosoda氏
Kernel
対象:Apple Vision Pro
影響:ローカルインターフェイスにバインドされたUDPサーバソケットが、すべてのインターフェイスにバインドされる可能性がある。
説明:ステート管理を改善し、ロジックの問題に対処しました。
CVE-2025-43359:Viktor Oreshkin氏
Kernel
対象:Apple Vision Pro
影響:アプリが機微なユーザデータにアクセスできる可能性がある。
説明:チェックを改善して、精度の問題に対処しました。
CVE-2025-43345:Mickey Jin氏(@patch1t)
2025年11月3日に追加
MobileStorageMounter
対象:Apple Vision Pro
影響:アプリからサービス運用妨害を受ける可能性がある。
説明:メモリ処理を強化し、型の取り違え(type confusion)の脆弱性に対処しました。
CVE-2025-43355:Shuffle TeamのDawuge氏
Spell Check
対象:Apple Vision Pro
影響:アプリが機微なユーザデータにアクセスできる可能性がある。
説明:ディレクトリパスの処理における解析不備の脆弱性に、パス検証を強化することで対処しました。
CVE-2025-43190:Noah Gregory氏(wts.dev)
SQLite
対象:Apple Vision Pro
影響:ファイルを処理すると、メモリが破損する可能性がある。
説明:これはオープンソースコードにおける脆弱性であり、この脆弱性の影響を受けるプロジェクトにはAppleソフトウェアも含まれます。CVE-IDはサードパーティによって割り当てられました。この問題やCVE-IDについて詳しくは、cve.orgを参照してください。
CVE-2025-6965
System
対象:Apple Vision Pro
影響:入力検証における脆弱性に対処しました。
説明:この問題は、脆弱なコードを削除することで解決されました。
CVE-2025-43347:JZ氏、Seo Hyun-gyu氏(@wh1te4ever)、Luke Roberts氏(@rookuu)
WebKit
対象:Apple Vision Pro
影響:Webサイトがユーザの同意なくセンサー情報にアクセスできる可能性がある。
説明:キャッシュの処理を改善することで、この問題に対処しました。
WebKit Bugzilla:296153
CVE-2025-43356:Jaydev Ahire氏
WebKit
対象:Apple Vision Pro
影響:悪意を持って作成されたWebコンテンツを処理すると、Safariが予期せずクラッシュする可能性がある。
説明:メモリ処理を改善することで、この問題に対処しました。
WebKit Bugzilla:294550
CVE-2025-43272:Big Bear氏
WebKit
対象:Apple Vision Pro
影響:悪意を持って作成されたWebコンテンツを処理すると、プロセスが予期せずクラッシュする可能性がある。
説明:メモリ処理を改善することで、この問題に対処しました。
WebKit Bugzilla:296490
CVE-2025-43343:匿名の研究者
WebKit
対象:Apple Vision Pro
影響:悪意を持って作成されたWebコンテンツを処理すると、プロセスが予期せずクラッシュする可能性がある。
説明:チェックを改善して、精度の問題に対処しました。
WebKit Bugzilla:296042
CVE-2025-43342:匿名の研究者
WebKit
対象:Apple Vision Pro
影響:悪意を持って作成されたWebコンテンツを処理すると、メモリ破損が起こる可能性がある。
説明:メモリ処理を改善することで、この問題に対処しました。
WebKit Bugzilla:293895
CVE-2025-43419:Ignacio Sanmillan氏(@ulexec)
2025年11月3日に追加
WebKit
対象:Apple Vision Pro
影響:リモートの攻撃者が、プライベートリレーが有効な状態で、漏洩したDNSクエリを表示できる可能性がある。
説明:ステート管理を改善し、ロジックの問題に対処しました。
WebKit Bugzilla:295943
CVE-2025-43376:grepular.comのMike Cardwell氏、Bob Lord氏
2025年11月3日に追加
ご協力いただいたその他の方々
AuthKit
Totally Not Malicious SoftwareのRosyna Keller氏のご協力に感謝いたします。
Calendar
Keisuke Chinone氏(Iroiro)のご協力に感謝いたします。
CFNetwork
Christian Kohlschütter氏のご協力に感謝いたします。
Core Bluetooth
Leon Böttger氏のご協力に感謝いたします。
2025年11月3日に追加
Control Center
Damitha Gunawardena氏のご協力に感謝いたします。
CoreMedia
Noah Gregory氏(wts.dev)のご協力に感謝いたします。
darwinOS
Nathaniel Oh氏(@calysteon)のご協力に感謝いたします。
Files
Tyler Montgomery氏のご協力に感謝いたします。
Foundation
KandjiのCsaba Fitzl氏(@theevilbit)のご協力に感謝いたします。
ImageIO
Enki WhiteHatのDongJun Kim氏(@smlijun)およびJongSeong Kim氏(@nevul37)のご協力に感謝いたします。
IOGPUFamily
CyberservalのWang Yu氏のご協力に感謝いたします。
Kernel
Yepeng Pan氏、Christian Rossow博士/教授のご協力に感謝いたします。
libc
Nathaniel Oh氏(@calysteon)のご協力に感謝いたします。
libpthread
Nathaniel Oh氏(@calysteon)のご協力に感謝いたします。
libxml2
Nathaniel Oh氏(@calysteon)のご協力に感謝いたします。
mDNSResponder
Barrett Lyon氏のご協力に感謝いたします。
Networking
KandjiのCsaba Fitzl氏(@theevilbit)のご協力に感謝いたします。
Notes
Atul R V氏のご協力に感謝いたします。
Passwords
Christian Kohlschütter氏のご協力に感謝いたします。
Safari
Ameen Basha M K氏のご協力に感謝いたします。
Sandbox Profiles
Totally Not Malicious SoftwareのRosyna Keller氏のご協力に感謝いたします。
Spotlight
Christian Scalese氏のご協力に感謝いたします。
Transparency
SecuRingのWojciech Regula氏(wojciechregula.blog)、要乐奈氏のご協力に感謝いたします。
WebKit
Matthew Liang氏のご協力に感謝いたします。
2025年11月3日に更新
Wi-Fi
Aobo Wang氏(@M4x_1997)、KandjiのCsaba Fitzl氏(@theevilbit)、Noah Gregory氏(wts.dev)、SecuRingのWojciech Regula氏(wojciechregula.blog)、匿名の研究者のご協力に感謝いたします。
Apple が製造していない製品に関する情報や、Apple が管理または検証していない個々の Web サイトについては、推奨や承認なしで提供されています。Apple は他社の Web サイトや製品の選択、性能、使用に関しては一切責任を負いません。Apple は他社の Web サイトの正確性や信頼性についてはいかなる表明もいたしません。詳しくは各メーカーや開発元にお問い合わせください。