MacのSpotlightにセキュリティ脆弱性。発見したのは因縁のライバル
Microsoft Threat Intelligenceが「Sploitlight」と命名、位置情報や顔認識データなど機密情報が標的に

macOSのSpotlight機能に関するセキュリティ脆弱性が発見され、悪意のある攻撃者がユーザーの機密ファイルデータにアクセスできる可能性があることが明らかになった。Microsoft Threat Intelligenceが詳細を発表した。
Microsoftの脅威情報チームは、この攻撃手法を「Sploitlight」と命名している。これは、Spotlightプラグインを悪用したエクスプロイトであることに由来する。この脆弱性は、macOSのTCC(Transparency, Consent, and Control)保護機能を回避し、Apple Intelligenceにキャッシュされた機密情報を窃取する可能性がある。
Apple Intelligenceの機密データが標的に
この脆弱性により、攻撃者は通常ユーザーの同意なしにはアクセスできない個人情報にアクセスできる恐れがある。具体的には、正確な位置情報データ、写真や動画のメタデータ、Photo Libraryの顔認識データ、検索履歴、AIメール要約、ユーザー設定などが含まれる。
TCCは、アプリがユーザーの同意なしに個人情報にアクセスすることを防ぐように設計されているが、Microsoftの研究者はSpotlightが取り込むアプリバンドルを改変することで、この制限を回避する方法を発見した。
既に修正済み、早期対応でサイバー攻撃は回避
重要な点として、この脆弱性は実際に悪用される前にAppleによって修正されている。Microsoftがこの脆弱性の詳細をAppleと共有し、Appleは3月31日にリリースされたmacOS 15.4およびiOS 15.4のアップデートで問題を解決した。
Appleのセキュリティサポート文書によると、この問題は「データ編集の改善」により対処されたとされている。同時にAppleは、Microsoftから報告された他の2つの脆弱性についても、シンボリックリンクの検証改善と状態管理の改善により修正している。
MicrosoftはCVE-2025-31199として識別されるこの脆弱性について、「この攻撃手法は決して積極的に悪用されることはなかった」と強調している。これは、Appleが情報開示前に修正を完了できたためである。
エクスプロイトの動作原理に関する詳細な技術情報は、Microsoftのウェブサイトで確認できる。
もっと読む

Apple純正マップ、10年続いた機能を静かに廃止。iOS 26で姿を消す

スマホ新法で僕らのiPhoneは何が変わる?App Store以外からアプリDL可能に

スマホ新法で開発者に何が起きる?App Store手数料削減の裏にある”責任”の重さ

トヨタ車でiPhoneが車のキーになる。Apple「Car Keys」対応が間近か

スマホ新法、施行直前。iPhoneユーザーが直面する”安全性の危機”とは

Apple Silicon責任者、一転して残留?「すぐに辞めない」とCook氏の引き留め工作に応じた模様

Apple Fitness+、ついに日本上陸。2026年早々に利用可能、J-Pop対応で過去最大の拡張へ

Apple Silicon生みの親、退任検討か。「別のCEOの下じゃ嫌」と転職希望

Apple次期CEOに”iPod生みの親”が候補に?最有力候補に「準備不足」の声

「高血圧は高齢者のもの」は大間違い。日本の患者4,300万人、3/4が管理不十分で働き盛り世代も危険

AppleとMetaで幹部トレード?デザインはMeta行き、法務はMetaから。屋根にいた環境責任者も退任

Apple Watch、高血圧パターンを自動検出し通知する機能が本日より提供開始

AppleのデザイントップAlan Dye氏、Metaへ電撃移籍。Liquid Glassの顔が退任

AppleのAI部門トップJohn Giannandrea氏が退任。Siri遅延の責任取り新体制へ

iPhone Pocket、全世界で即完売→中国版「激安ニセモノ」にしかない”魅力”

Apple Storeにバッテリーが膨らんだiPhone 3Gを持ち込んだら、神対応だった話

Apple、営業部門で異例の人員削減。数十人規模のレイオフを実施か

Apple、日本に緊急警告。「価格は下がらず利益86%が中国企業等へ」欧州DMAの皮肉な結末

Steve Jobs、「トイ・ストーリー」公開1年後のPixar語る未公開映像が公開

