Appleは2026年9月14日、iOS 27、iPadOS 27、macOS Golden Gate 27を公開し、各OSで多数の脆弱性を修正しました。
悪意ある画像の処理による任意コード実行や、悪意あるアプリによるroot権限取得など、端末の制御に直結し得る問題も含まれます。
一方、Appleの公開文書は、今回取り上げる脆弱性が実際の攻撃で悪用されたとは記載していません。
深刻な影響が想定されることと、実悪用が確認されていることは分けて判断する必要があります。
9月14日に公開された更新の範囲
Appleのセキュリティリリース一覧によると、同日にはiOS 27とiPadOS 27、macOS Golden Gate 27のほか、iOS 26.7とiPadOS 26.7、macOS Tahoe 26.7、macOS Sequoia 15.8、Safari 27なども公開されました。
新しいメジャーOSへ移行できない端末や、業務アプリの互換性確認が必要な環境では、端末に提示される互換性のある最新更新を確認してください。
| 更新 | 主な対象 | 確認先 |
|---|---|---|
| iOS 27/iPadOS 27 | iPhone 11以降、対象となるiPad Pro、iPad Air、iPad、iPad mini | iOS 27とiPadOS 27のセキュリティ内容 |
| macOS Golden Gate 27 | 2020年以降を中心とするAppleシリコン搭載Macなど | macOS Golden Gate 27のセキュリティ内容 |
対象機種は製品系列や世代によって異なるため、端末名だけで判断せず、Appleの一覧と「ソフトウェアアップデート」の表示を照合するのが確実です。
iPhoneとiPadで注意したい脆弱性
画像処理から任意コード実行に至るCoreMediaの問題
CVE-2026-64752は、細工された画像をCoreMediaが処理した際にメモリ破損が起こり、任意コードを実行される可能性がある脆弱性です。
Appleは、脆弱なコードを削除することで対処したと説明しています。
画像はメール、メッセージ、Web、業務アプリなど多くの経路で扱われるため、利用者の注意だけに依存せず、OS側の修正を適用する必要があります。
BluetoothとKernelに含まれる権限上昇のリスク
CVE-2026-65414はBluetoothの境界外書き込みで、リモートの攻撃者がアプリを異常終了させたり、任意コードを実行したりできる可能性があるとされています。
ただし、Appleの文書は詳細な攻撃条件を示していないため、通信範囲や操作の有無を推測で補うべきではありません。
KernelのCVE-2026-43689では、悪意あるアプリがroot権限を取得できる可能性があり、Appleは権限制限を追加して修正しました。
これは不審なアプリを避ける対策が引き続き必要である一方、正規の更新を適用しなければOS側の弱点が残ることも示しています。
Macではローカル権限と外部ファイルの両方を警戒する
macOS Golden Gate 27では、Directory UtilityのCVE-2026-84505により、アプリがroot権限を取得できる可能性が修正されました。
UDFのCVE-2026-84506では、解放済みメモリの使用により、アプリがカーネル権限で任意コードを実行できる可能性があったと説明されています。
このほか、悪意あるWebDAVサーバーへの接続を通じてコード実行につながるCVE-2026-65374など、外部のファイル共有先やサーバーとの接続に関わる修正も含まれます。
Macの管理者は、端末が扱うファイルだけでなく、接続先の共有サービス、利用者に与えた管理者権限、許可済みアプリも併せて点検してください。
個人と組織が進める更新手順
- 対象端末を確認する:Appleの対象機種一覧と、端末に表示される更新候補を照合します。
- バックアップを取る:個人端末はiCloudやコンピューター、Macは組織の規程に沿った方法で、復旧できる状態を作ります。
- 業務上の互換性を確かめる:VPN、MDM、認証アプリ、周辺機器、業務アプリを代表端末で確認します。
- 更新を展開する:個人端末は準備後に更新し、組織では小規模な先行配布の結果を確認してから対象を広げます。
- 適用結果を記録する:OSのバージョン、更新日時、失敗端末、例外理由を台帳や管理ツールに残します。
iPhoneとiPadは、Apple公式の更新手順に従い、「設定」から「一般」、「ソフトウェアアップデート」の順に進みます。
Macは、Apple公式のmacOS更新手順に従い、「システム設定」の「一般」から「ソフトウェアアップデート」を開きます。
更新中は電源を確保し、処理が終わるまでMacをスリープさせたり、ノート型Macの蓋を閉じたりしないでください。
更新を急ぎつつ、互換性を置き去りにしない
今回の公開情報には、任意コード実行、root権限取得、サンドボックス回避、情報漏えい、サービス拒否につながる可能性のある修正が並びます。
そのため、対応を無期限に先送りする判断は避けるべきです。
ただし、業務端末を一斉にメジャーアップデートすると、認証や周辺機器の不具合によって業務停止を招くおそれがあります。
先行端末で短期間に検証し、問題がなければ配布を広げ、更新できない端末には期限と代替策を設定する方法が現実的です。
よくある質問
今回の脆弱性は、すでに攻撃で悪用されていますか
AppleのiOS 27、iPadOS 27、macOS Golden Gate 27のセキュリティ文書には、今回紹介した脆弱性が実悪用されているとの記載はありません。
公開情報がないことは安全の保証ではありませんが、「実悪用確認済み」と断定する根拠にもなりません。
iOS 27へすぐ上げられない場合はどうすればよいですか
Appleは同日にiOS 26.7とiPadOS 26.7も公開しています。
端末や管理方針によって提示される更新が異なるため、「ソフトウェアアップデート」で利用可能な最新版を確認し、組織では管理者の案内に従ってください。
更新後に確認することはありますか
OSのバージョン、VPNや認証アプリの接続、メールやファイル共有、業務アプリの起動を確認します。
組織では更新に失敗した端末を抽出し、例外のまま残さず再試行日や交換期限を決めてください。
参照した一次情報
- Apple security releases
- About the security content of iOS 27 and iPadOS 27
- About the security content of macOS Golden Gate 27
- Update your iPhone or iPad
- Update macOS on Mac
- 株式会社greeden公式サイト
この記事に関連する株式会社greedenの取り組み
OS更新で問われるのは、新機能への追随だけでなく、互換性と安全性を確かめる運用です。株式会社greedenは、iOS・Androidアプリの企画、実装、運用を支援し、更新後も安心して使える状態づくりに伴走します。

