Apple、初のバックグラウンドセキュリティ改善をリリース、WebKitの欠陥を修正
Apple は、2026 年 3 月 17 日に、iOS、iPadOS、および macOS 向けにバックグラウンドで適用される最初のセキュリティ アップデートをリリースしました。iOS 26.3.1 (a)、iPadOS 26.3.1 (a) および macOS 同等のものでは、同一生成元ポリシーのバイパスを可能にする WebKit エンジンの脆弱性が解決されています。 iOS 26.1 以降の互換性のあるデバイスを使用しているユーザーは、この機能が設定で有効になっている場合、自動的にサイレントに修正プログラムを受け取ります。
CVE-2026-20643 として特定された欠陥は、Safari、メール アプリ、および WebKit を使用するその他のアプリケーションでの Web コンテンツの処理に影響を与えました。悪意のあるコンテンツは、承認なしにさまざまなドメインのデータにアクセスする可能性があります。 Apple は、このエクスプロイトをブロックするために、Navigation API に対してより厳格な検証を適用しました。
アップデートの自動インストールを有効にする方法
- iPhone または iPad で [設定] に移動します。
- 「プライバシーとセキュリティ」をタップします。
- [バックグラウンドのセキュリティの改善] を選択します。
- [自動的にインストール] オプションを有効にします。
アクティブ化後、システムはユーザーの介入なしで軽量パッチをチェックしてインストールします。このプロセスはバックグラウンドで実行されるため、デバイスの再起動は必要ありません。
パッチされた脆弱性の技術的な詳細
同一オリジン ポリシー メカニズムにより、あるサイトのスクリプトが別のドメインのリソースにアクセスしたり、リソースを操作したりすることが防止されます。バイパスを使用すると、攻撃者は電子メール アカウントや銀行アプリケーションなど、さまざまなタブのアクティブなセッションを悪用する可能性があります。研究者の Thomas Espach がこの問題を Apple に直接報告しました。
露出期間を短縮するために、補正は継続的に実施されました。 iOS 26.3.1 以降にアップデートされたデバイスは、この特定の欠陥から保護されています。
Appleが導入した新機能
バックグラウンドのセキュリティ向上機能は、iOS 26.1 でデビューしました。これにより、WebKit やシステム ライブラリなどの重要なコンポーネントに対するマイナー修正を迅速に配信できるようになります。従来のアップデートとは異なり、これらの機能強化はソフトウェア アップデート セクションには表示されず、サイレント インストールされます。
Apple は、このメカニズムを使用して、システムのメジャー バージョン間で特定された脅威により迅速に対応する予定です。継続的な保護を受けるには、ユーザーはこの機能をオンにしておく必要があります。
iPhone 所有者向けの実践的なガイドライン
定期的に「プライバシーとセキュリティ」セクションをチェックして、新しい改善が適用されているかどうかを確認してください。完全な機能の互換性を得るために iOS を最新の状態に保ちます。 Apple は、パッチのリリース前にこの脆弱性が積極的に悪用された証拠を記録していませんでした。