Apple は 2026 年 5 月 11 日、macOS Tahoe 26.5 を一般向けに公開しました[1][2]。同社のセキュリティリリースページには CVE-ID ベースで 79 件の修正が列挙されており、WebKit が 20 件、Kernel が 9 件と件数の多くを占めています[1]。Wi-Fi にはカーネル権限での任意コード実行を許す深刻な脆弱性も含まれます[1]。
配信日と対象機種、修正規模
Apple のセキュリティリリース 127115 では、macOS Tahoe 26.5 の公開日は 2026 年 5 月 11 日と明記されています[1]。対象は「macOS Tahoe」上で動作するすべての Mac で、適用は System Settings の Software Update から行えます[2]。MacRumors によれば、これは前回の macOS Tahoe 26.4 公開から 7 週間ぶりのメジャーアップデートです[2]。
修正された脆弱性は CVE-ID ベースで 79 件にのぼり、領域別の内訳は WebKit が 20 件、Kernel が 9 件、mDNSResponder が 4 件、ImageIO が 3 件など[1]。9to5Mac は今回のアップデートを「公開機能としては新規追加がほぼなく、性質的にはメンテナンスリリース」と評し、目立つ新機能は Mac mini・Mac Studio・iMac の支援用アクセサリ経由で電源操作を許可する Energy 設定の追加にとどまるとしています[3]。Maps の「Suggested Places」、RCS のエンドツーエンド暗号化の段階導入、App Store の月額分割プラン解禁は iOS 26.5 と共通の改善です[2][3]。
Kernel と Wi-Fi — root 権限昇格・カーネルでの任意コード実行
Kernel 領域では、アプリから root 権限を取得できる認可状態管理の問題 CVE-2026-28951、カーネルメモリへの書き込みを許す境界外書き込み CVE-2026-28972、ローカルユーザーが予期せぬシステム終了またはカーネルメモリ読み取りを引き起こせるバッファオーバーフロー CVE-2026-28897 など、深刻度の高い修正が複数並びます[1]。情報漏えい寄りでは、CVE-2026-43654 と CVE-2026-28987 がカーネル状態の漏えいを潰し、CVE-2026-28986 はレースコンディションを是正しています[1]。
特筆すべきは Wi-Fi の CVE-2026-28819 で、Apple は影響を「アプリがカーネル権限で任意のコードを実行できる可能性がある」と説明しています[1]。同じ Wi-Fi の CVE-2026-28994 は、特権ネットワーク内の攻撃者が細工パケットでサービス拒否を起こせる use-after-free を塞ぐもので、iOS 26.5 と共通の修正です[1]。さらに Gatekeeper のバイパスとしては、悪意あるディスクイメージの隔離回避 CVE-2026-28954 と、悪意ある ZIP アーカイブの隔離回避 CVE-2026-28914 の 2 件が同時に修正されました[1]。
なお Kernel の整数オーバーフロー修正 CVE-2026-28952 について、Apple はクレジット欄で「Calif.io が Claude および Anthropic Research と共同で発見」と明記しています[1]。
WebKit 計 20 件 — CSP 回避・use-after-free・Anthropic 共同調査
Safari と Mac の組み込みブラウザ全般に影響する WebKit では 20 件の CVE が一括で修正されました[1]。内訳には、Content Security Policy が適用されないバリデーション問題 CVE-2026-43660 と入力検証問題 CVE-2026-28907、機微情報を開示しうる CVE-2026-28962、Safari クラッシュを引き起こす use-after-free 群(CVE-2026-28883、CVE-2026-28947、CVE-2026-28946 ほか)、悪意ある iframe が別サイトのダウンロード設定を流用できる CVE-2026-28971 などが含まれます[1]。
iOS 26.5 と同様、Apple は WebKit の use-after-free 修正 CVE-2026-28942 のクレジットとして「Milad Nasr 氏と Nicholas Carlini 氏(Claude と Anthropic と共同)」を挙げており、Kernel の CVE-2026-28952 と合わせて Anthropic Research が関与した修正が macOS Tahoe 26.5 に 2 件含まれる形となりました[1]。
そのほか mDNSResponder では、リモートからカーネルメモリを破壊しうる use-after-free CVE-2026-43668 を含む 4 件[1]、StorageKit と UserAccountUpdater には root 権限取得につながる修正が 1 件ずつ用意されています[1]。
まとめ
macOS Tahoe 26.5 は、公開機能の追加こそ限定的ですが、Wi-Fi カーネル RCE や Kernel・StorageKit・UserAccountUpdater による root 権限昇格、Gatekeeper バイパスといった深刻な脆弱性を含む 79 件の CVE をまとめて塞ぐセキュリティ重視のアップデートです。対象は macOS Tahoe を動作させているすべての Mac であり、対象ユーザーは早めの適用が無難でしょう。
出典:https://support.apple.com/ja-jp/127115
出典:https://www.macrumors.com/2026/05/11/apple-releases-macos-tahoe-26-5/
出典:https://9to5mac.com/2026/05/11/macos-26-5-now-available-heres-everything-new/
出典:https://support.apple.com/en-us/100100
