悪用確認
悪用確認済み(KEV)
CVE-2025-43510
1件の記録が6つのOSにまたがる ― Appleの「複数製品」という括り
watchOS・iOS・iPadOS・macOS・visionOS・tvOSに影響する不適切なロックの脆弱性。カタログ上の製品名は「複数製品」で、Appleはこの名義で53回登場します。
脆弱性の基本情報
- CVE番号CVE-2025-43510
- 対象(ベンダー/製品)Apple Multiple Products
- CWECWE-667
- 悪用状況CISA KEV 掲載(実際の悪用を確認)
- 是正期限2026-04-03(米連邦民生機関・BOD 22-01)
要点
- watchOS・iOS・iPadOS・macOS・visionOS・tvOS に影響する不適切なロックの脆弱性。
- カタログ上の製品名は「複数製品」で、Appleはこの名義で53回登場する(製品別で2番目)。
- 2026年3月20日追加・4月3日期限で猶予は14日。参照先は系統ごとに分かれている。
- Appleの53件ではランサムウェア利用の確認は0件で、Windowsの28.5%と対照的。
1「複数製品」という製品名
前の記事のWindowsは、製品名が一つの製品を指していました。この記録の製品名は Multiple Products(複数製品) です。説明文を読むと、watchOS・iOS・iPadOS・macOS・visionOS・tvOS の6つが挙がっています。
Appleが「複数製品」名義で登場した回数53回製品別で2番目に多い
この記録が挙げている系統6つwatchOS・iOS・iPadOS・macOS・visionOS・tvOS
この記録の猶予14日2026年3月20日追加・4月3日期限
2Windowsとどう違うか
観点Windows(172回)Apple「複数製品」(53回)
製品名が指すもの一つの製品系統複数のOSをまとめた括り
1件が及ぶ範囲製品名から分かる説明文を読まないと分からない
ランサムウェア利用の確認172件中49件(28.5%)53件中0件
弱点の型の上位解放後使用・境界外書き込み・リンク追跡境界外書き込み・解放後使用・型混同
参照先更新案内が1本OSごとに別々の案内が並ぶ
同じ「1件」でも、カバーする範囲が違います。 この記録の参照先には、系統ごとに分かれたサポート文書が並んでいます。1件の記録に対して、確認すべき更新が複数あるということです。
3ランサムウェアの確認がゼロであること
Appleの53件では、ランサムウェアの攻撃活動での利用が確認された記録は0件です。Windowsの28.5%とは対照的で、狙う側の目的が製品によって違うことを示しています。ただしこれは「安全」を意味しません。悪用が確認されたからカタログに載っているのであり、確認されていないのは利用の形が違うということです。
次の記事では、一つの部品が複数のブラウザに載っている例を見ます。
なぜ重要か
カタログの製品名は影響範囲を表しません。「複数製品」の記録では、説明文と参照先から自組織の該当機器を数え直す作業が別途必要になります。
よくある質問(FAQ)
「複数製品」とは具体的に何を指しますか。
この記録では説明文に watchOS・iOS・iPadOS・macOS・visionOS・tvOS の6系統が挙げられています。製品名の欄だけでは分かりません。
不適切なロックとはどのような欠陥ですか。
複数の処理が同じ資源を扱うときの排他制御が適切でない状態です。この記録では、共有されたメモリに予期しない変更が起こりうると説明されています。
ランサムウェア利用の確認が0件なら安全ですか。
いいえ。悪用が確認されたからこそカタログに載っています。確認されていないのは、利用のされ方が異なるという意味です。
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- ベンダー/参考アドバイザリ
- ベンダー/参考アドバイザリ
- ベンダー/参考アドバイザリ
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。
#KEV#悪用確認#Apple#影響範囲#脆弱性管理