悪用確認 悪用確認済み(KEV) CVE-2026-65400

macOSの画面共有に有効な資格情報なしで認証できる(CVE-2026-65400)― 是正期限は3日、全1,685件中86件しかない扱い

Apple macOS KEV追加 2026年8月18日 連邦是正期限 2026-08-21

Apple macOS に認証不備の脆弱性があり、ネットワーク上の攻撃者が有効な資格情報なしで画面共有(Screen Sharing)に認証できる。CISAは2026年8月18日にKEVカタログへ追加し、是正期限を8月21日=3日後に設定した。

脆弱性の基本情報

  • CVE番号CVE-2026-65400
  • 対象(ベンダー/製品)Apple macOS
  • CWECWE-287
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)
  • 是正期限2026-08-21(米連邦民生機関・BOD 22-01)

要点

  • 対象はApple macOS。脆弱性名は「Apple macOS Improper Authentication Vulnerability」、CWE-287(不適切な認証)。
  • ネットワーク上の攻撃者が、有効な資格情報なしで画面共有(Screen Sharing)に認証できる可能性がある。
  • 2026年8月18日にKEVへ追加、是正期限は8月21日=3日後。2026年8月28日時点で当サイトが保持する1,685件のうち3日期限は86件(5.1%)しかない。
  • 要求される対応にはBOD 26-04への準拠に加え、「フォレンジック・トリアージ要件」への準拠が含まれる。
  • 緩和策が得られない場合は使用を中止することとされている。この文言を含む記録は1,685件中702件(41.7%)。
  • 是正期限3日は5.1%しかなく、フォレンジック・トリアージを求める記録は70件で、直すこと以上が要求される。

1画面共有という機能の位置

画面共有は、離れた場所から端末の画面を見て操作するための機能である。運用の現場では保守や支援のために日常的に使われるが、成立してしまえば端末の前に座っているのとほぼ同じ状態になる。だからこそ認証で守られている。その認証を、有効な資格情報を持たない相手が通過できるというのがこの記録の内容である。侵入経路の話ではなく、鍵そのものが効いていないという話だ。

23日という期限が意味するもの

2026年8月28日時点で当サイトが保持するKEVの記録1,685件について、追加日から是正期限までの日数を数えると、21日1,025件で全体の61%を占め、14日267件181日238件と続く。3日はわずか86件5.1%しかない。この記録はその5.1%に入る。期限は BOD 26-04 のもとでリスクに応じて設定されるため、短さはそのまま扱いの重さを表す。

加えて要求される対応にはフォレンジック・トリアージ要件への準拠が含まれており、直すだけでなく、侵害の有無を調べることまでが求められている。

是正期限が3日の記録86件2026年8月28日時点の1,685件の5.1%
フォレンジック・トリアージを求める記録70件2026年9月1日時点の1,687件のうち
この記録3日+侵害の有無の調査直すことだけが求められているのではない

3「使用を中止する」という選択肢

要求される対応の末尾には、緩和策が得られない場合は製品の使用を中止すること、という一文がある。2026年8月28日時点で当サイトが保持する1,685件のうち、この使用中止の文言を含むものは702件41.7%にのぼる。直せない場合は使うのをやめる、という指示が4割の記録に付いていることになる。

更新できない機器や、更新の提供が終わった製品が現実に存在するという前提が、この文言の背後にある。なお、実際にどのような悪用が観測されたのかは、このカタログの記録には含まれていない。

なぜ重要か

認証の不備は、境界での防御や監視をすり抜けやすい。正しい手順で認証が通っているように見えるためである。是正期限が3日で、かつ侵害調査まで求められている記録は、更新を当てて終わりにできない類型にあたる。保守用の遠隔操作機能をどの範囲から到達できるようにしているかの棚卸しが、対応の出発点になる。

よくある質問(FAQ)

画面共有が突破されると何ができますか?
画面共有は離れた場所から端末の画面を見て操作する機能です。成立すれば端末の前に座っているのとほぼ同じ状態になるため、認証で守られています。
なぜ期限が3日なのですか?
期限はBOD 26-04のもとでリスクに応じて設定されます。2026年8月28日時点で当サイトが保持する1,685件では21日が61%を占め、3日は5.1%しかないため、短さはそのまま扱いの重さを表します。
フォレンジック・トリアージ要件とは何ですか?
要求される対応に含まれるCISAの文書で、更新の適用だけでなく侵害の有無を調べることが求められます。内容の詳細はカタログの記録には含まれていません。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#セキュリティ#CISA#KEV#Apple#macOS#認証
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。