Apple は 2026 年 5 月 11 日、iOS 15.8.8 および iPadOS 15.8.8 を公開しました[1]。対象は iPhone 6s シリーズ、iPhone 7 シリーズ、iPhone SE(第 1 世代)、iPad Air 2、iPad mini(第 4 世代)、iPod touch(第 7 世代)の 6 機種カテゴリーで、いずれも 2014 年〜2019 年に発売され iOS 16 以降に上げられない世代に限られます[1]。修正は CVE-2026-28950 の 1 件のみで、4 月 22 日に iOS 26.4.2 と iOS 18.7.8 で先行修正された通知サービスの情報残存問題を、約 3 週間遅れでレガシー機にも適用する内容です[1][4]。

配信日と対象機種、唯一の修正

Apple のセキュリティリリースページ 127114 では、iOS 15.8.8 / iPadOS 15.8.8 の公開日が 2026 年 5 月 11 日と明記されています[1]。対象機種は iPhone 6s(全モデル)、iPhone 7(全モデル)、iPhone SE(第 1 世代)、iPad Air 2、iPad mini(第 4 世代)、iPod touch(第 7 世代)です[1]。いずれも A8、A8X、A9、A10 Fusion のいずれかを搭載しており、iOS 16 のシステム要件である A11 Bionic を満たさないため、現役の iOS 15 系列に取り残されているハードウェアです[1][2]。

修正された脆弱性は CVE-2026-28950 の 1 件のみで、影響領域は通知サービス(Notification Services)です[1]。Apple のアドバイザリーは「削除対象としてマークされた通知が予期せずデバイスに残る可能性がある」と説明し、対処方法を「データの墨消しを改善することでログ入力の問題に対処しました」と記しています[1]。3 月 11 日に配信された 1 つ前の 15.8.7 が Kernel と WebKit の 4 件を遅延バックポートしていたのに対し、今回の 15.8.8 は単一 CVE のピンポイント修正であり、同日配信の iOS 18.7.9、iOS 16.7.16、macOS Sequoia 15.7.7 など他ブランチと並べても最小規模です[2][3]。

CVE-2026-28950 — FBI が Signal 復元に使ったとされる通知バグの遅延バックポート

CVE-2026-28950 は、もともと 2026 年 4 月 22 日に iOS 26.4.2 / iPadOS 26.4.2 と iOS 18.7.8 / iPadOS 18.7.8 として現行および準現行 OS 向けに緊急パッチが配信された脆弱性です[4]。米連邦捜査局(FBI)が押収した iPhone から、すでに削除済みだった Signal のメッセージを iOS の通知データベース経由で復元できたとされる事案を契機に表面化し、4 月 22 日のアウトオブバンド更新で修正されました[4]。

具体的には、Signal や類似メッセンジャーが受信したプッシュ通知のペイロードが、ユーザーが通知を消去したりアプリ自体を削除したりした後も iOS 内部のログに残り続けていたとされます[4]。デバイスへの物理アクセスが前提となるものの、エンドツーエンド暗号化されたメッセージの本文が、暗号化保護を経ずに通知ログから読み出せてしまう構図でした[4]。今回の iOS 15.8.8 / iPadOS 15.8.8 は、この同じ修正を 6 機種カテゴリーのレガシー機にも適用するもので、CVE 番号・影響領域・対処方法の説明文は 4 月の修正および 5 月 11 日の iPadOS 17.7.11、iOS 16.7.16、iOS 18.7.9 とすべて同一です[1][4]。Apple は墨消しの改善と並行して、既に蓄積されていた通知ログのキャッシュも削除する処理を含めており、適用後はユーザー側で追加の操作を行わなくても残存データが消える設計です[4]。

5 月 11 日の旧世代まとめ更新と iOS 15 系列の延命

iOS 15.8.8 と iPadOS 15.8.8 は、同日 5 月 11 日に Apple が一斉に投入した旧世代向けまとめ更新の一部です[2][3]。9to5Mac の集計では、同じ日に macOS Tahoe 26.5、macOS Sequoia 15.7.7、macOS Sonoma 14.8.7、iOS / iPadOS 18.7.9、iOS / iPadOS 16.7.16、iPadOS 17.7.11 といったレガシーから準現行までのブランチがまとめて配信されました[3]。iOS 15 系列はこの中で最も古い分岐で、対象ハードウェアの初出は 2014 年 10 月の iPad Air 2、2015 年 9 月の iPhone 6s と iPad mini 4 までさかのぼります[1][2]。

iPhone 6s が登場してから今回の修正提供までの期間は 10 年 8 か月に及び、Apple が iOS 15 系列をいつまで延命するかは現時点で公式アナウンスがありません[1][2]。一方で、iOS 15.8.8 が単一 CVE のみの修正にとどまったことから、Apple のレガシー OS 向けセキュリティ供給は「現行 OS で発覚した重大バグを段階的にバックポートする」運用フェーズに入っていると読み取れます[3][4]。Kernel や WebKit といったエクスプロイト経路を含まない今回の修正でも 15 系列を分岐維持していることは、対象ユーザーにとっては引き続き使い続ける選択肢が残るというメッセージです[1][3]。

まとめ

iOS 15.8.8 と iPadOS 15.8.8 は、CVE-2026-28950 の 1 件のみを修正する小規模なメンテナンスリリースで、4 月 22 日に現行 OS で先行修正された通知サービスのログ残存問題を、ようやくレガシー 6 機種に届ける位置付けです。新機能は含まれないものの、削除済み通知の情報残存は FBI による Signal 復元事案で実害が懸念された問題のため、iPhone 6s や iPad Air 2 など iOS 15 で運用を続けている端末の利用者は速やかな適用が望まれます。

出典:https://support.apple.com/en-us/127114

出典:https://support.apple.com/en-us/126632

出典:https://9to5mac.com/2026/05/11/apple-just-released-new-updates-for-old-versions-of-ios-ipados-and-macos/

出典:https://9to5mac.com/2026/04/22/ios-26-4-2-fixes-bug-that-allowed-deleted-notifications-to-be-retrieved/