Apple、iOS 26.5.2で29件の修正を前倒し配布
Appleが現地時間6月29日にリリースしたiOS 26.5.2は、29件のセキュリティ修正だけを載せたアップデートだ。だが注目すべきは修正の中身ではなく、このアップデートが出たこと自体にある。
セキュリティ修正の前倒しという異例
iOS 26.5.2で修正された29件の脆弱性は、すべてiOS 26.6のベータ版に先行投入されていたものだ。WebKit関連が大半を占め、カーネルの修正も3件含まれている。iPadOS 26.5.2、macOS Tahoe 26.5.2も同日リリースされた。
従来、Appleはセキュリティ修正を次のバージョン(iOS 26.6など)にまとめて配布してきた。例外はゼロデイ脆弱性が実際に悪用されている場合で、そのときだけ緊急パッチが出る。今回修正された29件はいずれも悪用が確認されていない。にもかかわらず、AppleはiOS 26.6を待たずに修正を前倒しで切り出した。
Appleが語った理由
Appleは、AIがハッキングツールの開発を加速させており、修正の公開からユーザーの端末に届くまでの時間を圧縮する必要があると説明した。従来のリリースサイクルでは間に合わない、という判断だ。
脆弱性の詳細がベータ版を通じて公開されると、攻撃者はその情報をもとにエクスプロイトを開発できる。AIがそのプロセスを数日から数時間に縮める世界では、ベータから正式版まで数週間待つこと自体がリスクになる。
今回修正された脆弱性に悪用の痕跡がなかった点も重要だ。修正済みの脆弱性が悪用された証拠はないとApple自身も認めている。これは「やられたから塞いだ」ではなく、「やられる前に塞ぎ方を変えた」という、プロセスの転換だ。
修正の中にAnthropicのClaude
Appleが公開したセキュリティドキュメントに、WebKitのメモリ破壊の脆弱性(CVE-2026-43715)の発見者としてAnthropicのClaudeがクレジットされている。
AppleはAnthropicのProject Glasswingに参画し、Claude Mythos Previewで脆弱性の探索と修正を行っている。AIが脆弱性を見つけ、修正がユーザーの端末に届く。今回、その流れが実際に動いた。
前倒しの文脈
6月22日、ファイブ・アイズ(米・英・加・豪・NZ)は共同声明で、フロンティアAIモデルが攻撃能力を飛躍的に高めるまでの猶予は「数年ではなく数カ月」だと警告した。その翌週にAppleがリリースプロセスを変えた。
発見が速くなる以上、配布も速くしなければならない。Appleが慣行を変えたのはその帰結だ。
ユーザーが今やるべきこと
iOS 26.5.2へのアップデートは、「設定」→「一般」→「ソフトウェアアップデート」から実行できる。対象はiPhone 11以降。
| コンポーネント | 件数 | 割合 |
|---|---|---|
| WebKit | 22件 | 75.9% |
| Kernel | 3件 | 10.3% |
| libxslt | 2件 | 6.9% |
| IOGPUFamily | 1件 | 3.4% |
| Web Extensions | 1件 | 3.4% |
| 合計 | 29件 | 100% |
修正の大半はWebKit関連だ。iOSではSafariに限らずすべてのブラウザがWebKitを使っており、Webを閲覧するユーザー全員に関わる。
悪用は確認されていないが、修正の詳細がAppleのセキュリティドキュメントで公開された以上、攻撃者がこの情報を利用する可能性は時間とともに高まる。
参照元
関連記事
- EUのiPhoneでSiri AIが使えない理由、Apple対欧州委員会の食い違い
- パスワードの放置が終わる。AppleがAIで自動更新へ
- AIエージェントはもう内側にいる、ファイブアイズが警鐘
- Mythos配布から外された欧州、AI主権の空白が露呈する
- AIの安全性を疑い続けた研究者が、止める側に回った
- Fable 5輸出規制、G7同盟国の例外要請も拒否
- 自社に脆弱性1万件。ソフトバンクとOpenAIが重要インフラ防衛へ
- 「言語が違う」。AnthropicとトランプのAI戦争、Claudeが止まった日
- AIヌード化ツールが子どもを飲み込む。法も学校も追いつかない現実
- 米政府がFable 5とMythos 5を輸出規制。リリース3日で全ユーザーのアクセス停止へ