Apple は 2026 年 5 月 11 日、レガシー macOS 向けのセキュリティリリースとして macOS Sonoma 14.8.7 を公開しました[1][2]。同社のセキュリティ告知ページには CVE-ID ベースで 42 件の修正が列挙されており、Kernel や Wi-Fi、mDNSResponder など深刻度の高い欠陥が一括で塞がれています[1]。同日リリースされた macOS Tahoe 26.5(現行最新)および macOS Sequoia 15.7.7 と並行する形で、Sonoma を継続利用する Mac にも同等水準の修正が配信されました[2]。

配信日と対象、修正規模

Apple のセキュリティリリース 127117 では、macOS Sonoma 14.8.7 の公開日は 2026 年 5 月 11 日と明記されています[1]。AppleInsider は今回のラウンドアップを「現行版に加えて Sequoia 15.7.7、Sonoma 14.8.7、iOS 18.7.9 / iPadOS 18.7.9、iPadOS 17.7.11、iOS 16.7.16、iOS 15.8.8 まで含む大型パッチ群」と紹介しており、Sonoma は Tahoe や Sequoia へまだ移行していない Mac 利用者向けのレガシーブランチに位置づけられます[2]。

修正された脆弱性は CVE-ID ベースで 42 件にのぼり、領域別では Kernel が 9 件、mDNSResponder が 3 件、Wi-Fi・IOHIDFamily・ImageIO・SceneKit がそれぞれ 2 件、CUPS・PackageKit・StorageKit など root 権限取得につながる修正が複数並びます[1]。AppleInsider は「いずれの告知にも、実際の攻撃に悪用されている旨の注記は付いていない」と述べており、ゼロデイ修正は今回含まれていません[2]。

Kernel と Wi-Fi — root 権限昇格・カーネルでの任意コード実行

Kernel 領域では、アプリから root 権限を取得できる認可状態管理の問題 CVE-2026-28951、カーネルメモリへの書き込みを許す境界外書き込み CVE-2026-28972、ローカルユーザーが予期せぬシステム終了またはカーネルメモリ読み取りを引き起こせるバッファオーバーフロー CVE-2026-28897、整数オーバーフロー CVE-2026-28952 など、深刻度の高い修正が複数並びます[1]。情報漏えい寄りでは CVE-2026-43654 と CVE-2026-28987 がカーネル状態の漏えいを潰し、CVE-2026-28986 はレースコンディションを是正しています[1]。Gatekeeper の隔離回避としては、悪意あるディスクイメージの隔離バイパス CVE-2026-28954 が同時に修正されました[1]。

Wi-Fi では、アプリがカーネル権限で任意のコードを実行できる境界外書き込み CVE-2026-28819 が修正されました[1]。これは macOS Tahoe 26.5 および Sequoia 15.7.7 と共通の修正で、AppleInsider も「Wi-Fi 脆弱性は境界外書き込みでカーネル権限の任意コード実行を許す」と注意を促しています[2]。もう 1 件の Wi-Fi 修正 CVE-2026-28994 は、特権ネットワーク内の攻撃者が細工パケットでサービス拒否を起こせる use-after-free を塞ぐものです[1]。なお Kernel の整数オーバーフロー修正 CVE-2026-28952 について、Apple はクレジット欄で「Calif.io が Claude および Anthropic Research と共同で発見」と明記しています[1]。

その他の領域 — CUPS・PackageKit の root 権限、mDNSResponder のリモート脆弱性

root 権限取得につながる修正としては、ディレクトリパスの解析問題を塞いだ CUPS の CVE-2026-28915、権限管理を強化した PackageKit の CVE-2026-28840、状態管理を見直した StorageKit の CVE-2026-28919 が並びます[1]。サンドボックス外への脱出を許す欠陥も、GPU Drivers の CVE-2026-28923、Icons の CVE-2025-43524、Installer の CVE-2026-28978 と複数修正されました[1]。

ネットワーク関連では mDNSResponder の use-after-free CVE-2026-43668 が、リモート攻撃者によるシステム終了またはカーネルメモリ破壊を許す可能性として 1 件、境界外書き込みによるサービス拒否の CVE-2026-43666、メモリハンドリング改善で塞いだ CVE-2026-43653 がもう 2 件含まれます[1]。ファイル処理系では ImageIO の境界チェック修正 CVE-2026-28977 と CVE-2026-28990、SceneKit のメモリ破壊修正 CVE-2026-39870 と CVE-2026-28846 が並びます[1]。プライバシー面では、IP アドレス越しのユーザー追跡を可能にしていた Networking の CVE-2026-28906、Sync Services を介した連絡先への無断アクセス CVE-2026-28924、Shortcuts でのユーザー機微データへのアクセス CVE-2026-28993 も対象です[1]。

まとめ

macOS Sonoma 14.8.7 は、現行 macOS Tahoe 26.5 およびレガシーブランチの Sequoia 15.7.7 と同じ配信日に届いた Sonoma 向けのセキュリティ重視アップデートで、Wi-Fi カーネル RCE、Kernel・CUPS・PackageKit・StorageKit による root 権限昇格、複数のサンドボックス脱出と Gatekeeper バイパスなど、42 件の CVE がまとめて塞がれます[1]。対象は macOS Sonoma を動作させているすべての Mac で、新しいブランチへまだ移行していない利用者は早めに System Settings の Software Update から適用しておくのが無難でしょう。

出典:https://support.apple.com/ja-jp/127117

出典:https://appleinsider.com/articles/26/05/11/update-your-older-iphone-ipad-or-mac-now-to-get-new-fixes-for-webkit-wi-fi-kernel-flaws

出典:https://support.apple.com/en-us/100100