世界を動かす技術を、日本語で。

macOS Tahoe 26.6のセキュリティコンテンツについて

概要

  • Appleは セキュリティ問題 について、調査・パッチ提供までは詳細を公表しない方針
  • macOS Tahoe 向けに多数の脆弱性修正を含むセキュリティアップデートをリリース
  • 主な脅威は 機密データアクセス権限昇格サービス妨害 など
  • 各脆弱性は CVE-ID で管理され、影響範囲や修正方法も明記
  • 詳細や最新情報は Apple公式セキュリティページ で確認可能

macOS Tahoe セキュリティアップデート概要

  • リリース日 :2026年7月27日
  • 対象 :macOS Tahoe
  • 主な修正内容
    • アプリによる 機密ユーザーデータへのアクセス 防止
    • アプリによる root権限取得 リスクの低減
    • アプリやリモート攻撃者による システムの予期しない終了やカーネルメモリ破損 の防止
    • サンドボックス逸脱プライバシー設定の回避 対策
    • ファイルアクセス権限 の強化による不正なファイル操作防止
    • バッファオーバーフローメモリ管理 に関する修正多数

代表的な脆弱性と対応策

  • CVE-2026-43819 :アプリによる機密データアクセス
    • 追加サンドボックス制限 で対応
  • CVE-2026-43749 :ディレクトリパス処理のパース問題によるroot権限取得
    • パス検証強化 で対応
  • CVE-2026-64733 :ユーザーフィンガープリント取得
    • データ保護強化 で対応
  • CVE-2026-64767CVE-2026-23918 :リモート攻撃者によるシステム終了やカーネルメモリ破損
    • バッファオーバーフロー修正メモリ管理改善 で対応
  • CVE-2026-43781CVE-2026-43763 :サンドボックス逸脱
    • 状態管理アクセス制御強化 で対応
  • CVE-2026-64725 :ユーザーフィンガープリント
    • 権限制限追加 で対応
  • CVE-2026-43730 :カーネル権限での任意コード実行
    • サイズ検証強化 で対応
  • CVE-2026-43758 :Gatekeeperチェック回避
    • ファイル検疫追加チェック で対応

その他の主な修正点

  • 連絡先情報や音声・動画ファイルの処理 に関する情報漏洩・クラッシュ対策
  • コード署名バイパスネットワーク制限回避 への対応
  • 物理アクセスによる情報漏洩認証情報漏洩 の防止
  • サードパーティ由来のオープンソース脆弱性 も含め修正

セキュリティ情報の入手方法

  • Apple Security Releasesページ で最新リリース一覧を掲載
  • Apple Product Securityページ で詳細情報やCVE-ID参照可能
  • 各脆弱性は CVE-ID で管理され、 cve.org でも詳細確認可能

Appleのセキュリティ方針

  • セキュリティ問題については 調査・パッチ提供前に公表しない 方針
  • ユーザー保護 を最優先し、脆弱性情報の透明性と迅速な対応を重視

このアップデートにより、 macOS Tahoe ユーザーは最新の脆弱性から 強固に保護 される環境を維持可能。システムの安全性確保のため、 速やかなアップデート適用 を推奨。

Hackerたちの意見

「ClaudeとAnthropic Researchとのコラボレーション」という言及がたくさんあるけど、他のラボについては全然触れられてないね。Appleはアメリカのラボで一番強力なモデルにはもうアクセスしてると思うけど、そうじゃないのかな?

AppleはもうOpenAIと仲良くないんだね。

Appleは内部サーバーにClaudeのコピーもホストしてるよ。

それは二人のAnthropicの研究者とセキュリティ会社Califによる自主的な開示だったよ。AIエージェントを使って発見されたもう一つのCVEもリストにあるけど、それはそういう風には開示されてない。もっとたくさんあると思う。

「ClaudeとAnthropic Researchとのコラボレーション」の言及がたくさんあるけど、4がたくさんとは言えないよ。リスト全体は膨大だし、自分では数えてないけど、誰かがmacOS 26.6が155のCVEで過去最高だって言ってた。

それと「Z.AIからGLMを使う」ってやつね。

HNで3位にあるのは変な感じだね。何か見落としてる微妙な文脈があるのかな? たくさんの修正があるってことを暗に示してるの?

それで終わりかな?

関連する文脈としては、例えばClaudeがAnthropicで4回、XGPTがThreatBookで4回言及されてることがあるね。どちらもLLMに基づいてるし。AIのクレジットが一因で、みんな特に興味を持ってるのかも。

それに、「セキュリティコンテンツについての情報」は実際にはあんまり多くないよ。例えば、「影響:アプリが敏感なユーザーデータにアクセスできる可能性があります。説明:追加のサンドボックス制限でアクセスの問題が解決されました。」って感じ。これはCVE-2026-43819を参照してるけど、これ以上の情報はないよ。これを約10年前のhttps://support.apple.com/en-gb/103680と比べると、問題やその解決策についてもっと具体的な情報が載ってるのがわかる(Appleがベンダーコンポーネントを更新した場合を除いて)。

うん、ほんとに結構な量だよね。https://9to5mac.com/2026/07/27/ios-26-6-fixes-over-75-securi...

これは、AppleでMythosによって見つかった初めての大規模な修正バッチだからだと思うよ。

Hacker Newsで議論の続きを見る