MacのSpotlightにセキュリティ脆弱性。発見したのは因縁のライバル
Microsoft Threat Intelligenceが「Sploitlight」と命名、位置情報や顔認識データなど機密情報が標的に

macOSのSpotlight機能に関するセキュリティ脆弱性が発見され、悪意のある攻撃者がユーザーの機密ファイルデータにアクセスできる可能性があることが明らかになった。Microsoft Threat Intelligenceが詳細を発表した。
Microsoftの脅威情報チームは、この攻撃手法を「Sploitlight」と命名している。これは、Spotlightプラグインを悪用したエクスプロイトであることに由来する。この脆弱性は、macOSのTCC(Transparency, Consent, and Control)保護機能を回避し、Apple Intelligenceにキャッシュされた機密情報を窃取する可能性がある。
Apple Intelligenceの機密データが標的に
この脆弱性により、攻撃者は通常ユーザーの同意なしにはアクセスできない個人情報にアクセスできる恐れがある。具体的には、正確な位置情報データ、写真や動画のメタデータ、Photo Libraryの顔認識データ、検索履歴、AIメール要約、ユーザー設定などが含まれる。
TCCは、アプリがユーザーの同意なしに個人情報にアクセスすることを防ぐように設計されているが、Microsoftの研究者はSpotlightが取り込むアプリバンドルを改変することで、この制限を回避する方法を発見した。
既に修正済み、早期対応でサイバー攻撃は回避
重要な点として、この脆弱性は実際に悪用される前にAppleによって修正されている。Microsoftがこの脆弱性の詳細をAppleと共有し、Appleは3月31日にリリースされたmacOS 15.4およびiOS 15.4のアップデートで問題を解決した。
Appleのセキュリティサポート文書によると、この問題は「データ編集の改善」により対処されたとされている。同時にAppleは、Microsoftから報告された他の2つの脆弱性についても、シンボリックリンクの検証改善と状態管理の改善により修正している。
MicrosoftはCVE-2025-31199として識別されるこの脆弱性について、「この攻撃手法は決して積極的に悪用されることはなかった」と強調している。これは、Appleが情報開示前に修正を完了できたためである。
エクスプロイトの動作原理に関する詳細な技術情報は、Microsoftのウェブサイトで確認できる。
もっと読む

AppleのスマートホームハブがSiri遅延で再び延期。発売は今年9月か

HomePad、今秋に登場か。MagSafeで壁に”ペタッ”と貼り付く新設計が明らかに

iPhoneとApple Watch、3Dプリントによるアルミニウム筐体が視野に。Apple Watch SEの「Neo」ブランド化も浮上

「HomePad」発売、2026年秋にずれ込みか。Apple Intelligenceが延期を招いたとの噂

ジョン・ターナス氏、MacBook Neo発表直後にインタビュー。次期CEO報道に初めてコメント

ハリー・スタイルズの新アルバム本日発売。Apple Music 1でリリース記念インタビュー配信中

Apple Arcadeに「オーシャンホーン3」登場。新作3タイトルも同時追加

今夜から始まるApple新製品ラッシュ、発表が噂される全製品を総まとめ

Apple社員が「iPhone発売前と同じ熱量」と証言。今週の新製品ラッシュ、僕らの予想を超えてくるか

UAE全店舗のApple Store、一時閉鎖らしい

iPhoneなら政府・軍でも「使ってOK」。NATO機密情報を扱える初の民生デバイスに認定

CIAが2023年にクック氏へ極秘警告。「2027年、台湾有事のリスクがある」

Appleの役員が次々辞める「本当の理由」が分かった。パニックでもなければ崩壊でもなかった

Mac mini、今年後半からアメリカ製に。Appleがヒューストンで国内生産開始を発表

Apple、今まさに米国製チップへの移行を進めている。6000億ドル投資の「今」

Appleの工場リーク対策、想像を超えていた。それでも”外から”情報が漏れ続ける現実

ザッカーバーグ、裁判で明かした”秘密の接触”。2018年にクックへ「子供の安全を相談した」

Apple、AIウェアラブル3製品を一気に開発加速か。スマートグラスは2026年末に生産開始の予想

Apple Podcast、ポッドキャスターの収益化に革命。ビデオ広告を自由に挿入可能に

