セキュリティ

Safari for macOSで悪意のあるWebコンテンツによるセキュリティ制限回避の修正を実施

AppleはmacOS SonomaおよびmacOS Sequoia向けにSafari 26.4を公開しました。この更新では、悪意のあるWebコンテンツの閲覧によってセキュリティポリシーが回避される不具合や、ブラウザの不正終了、ユーザーの端末識別情報の読み取りを防止する複数の脆弱性が修復されています。

macOS SonomaおよびmacOS Sequoiaをご利用の方へ向けたセキュリティ更新のお知らせです。AppleはSafari 26.4の配布を開始し、WebKitやサンドボックス機能における複数のセキュリティ脆弱性を修正しました。悪意のあるサイトを閲覧した際に発生する可能性があったCross-Site Scriptingやプロセスの意図しない強制終了などを防ぎ、安全な閲覧環境を提供する内容となっています。

対象日2026-03-24

情報区分公式情報を確認

今回の要点

  • Appleは2026年3月24日にmacOS SonomaおよびmacOS Sequoia向けとしてSafari 26.4を正式に公開しました。[1]
  • WebKitの各種処理において不具合が修正され、悪意のあるWebコンテンツによるセキュリティ制限の回避リスクが低減されました。[1]
  • メモリ処理や状態管理の改善を行うことで、ブラウザプロセスが不意にクラッシュする脆弱性に対処しました。[1]
  • 外部の悪意あるWebサイトから制限されたコンテンツやメッセージハンドラーにアクセスされる問題が修正されました。[1]

具体的に改善されたこと

  • 悪意のあるWebコンテンツを処理した際にセキュリティポリシー(Content Security Policy)が適切に適用されなくなる不具合を、状態管理の改善によって修正しました。[1]
  • Navigation APIにおける入力検証を改善し、悪意あるWebコンテンツによって同一生成元ポリシー(Same Origin Policy)が回避される脆弱性を解消しました。[1]
  • チェック構造の強化により、悪意のあるWebサイトに訪問した際にクロスサイトスクリプティング(XSS)攻撃を受けるリスクを修正しました。[1]
  • メモリ管理の改善によって、悪意のあるWebコンテンツを処理した際に発生していたWebブラウザプロセスの予期せぬクラッシュを回避できるよう改善しました。[1]
  • サンドボックス外で制限されたWebコンテンツが処理されるリスクや、別の送信元に向けられたスクリプトメッセージにアクセスされる不具合を修復しました。[1]

影響を受ける可能性がある方

  • Mac上で動作するOSであるmacOS SonomaおよびmacOS Sequoiaを使用して標準ブラウザのSafariを利用している全ユーザーが対象となります。[1]

安全に確認できること

  • macOS SonomaおよびmacOS Sequoiaを利用している方は、システム設定のソフトウェアアップデートからSafari 26.4へ更新を行ってください。[1]

用語をかんたんに説明

WebKit
Appleが開発しているWebブラウザの描画エンジンです。SafariでWebページを画面に表示するための基幹となるプログラムです。
同一生成元ポリシー(Same Origin Policy)
異なるWebサイト間でデータやスクリプトが勝手にアクセスし合えないように制限する、Webセキュリティの基本原則のことです。
クロスサイトスクリプティング(XSS)
Webサイトの不具合を突いて悪意のあるスクリプトを注入し、ユーザーの情報を不正に取得したり誤作動を起こさせたりする攻撃手法です。

参照元

  1. 公式 Apple Support:About the security content of Safari 26.4 – Apple Support

確認日時:2026年8月31日 02:08(日本時間)