macOS Tahoe 26.6.2:28件のCVEと、実際に発見したのは誰か

macOSTahoe ·
macOS Tahoe 26.6.2:28件のCVEと、実際に発見したのは誰か

macOS Tahoe 26.6.2はmacOS 27ベータからバックポートされた28件のCVEを修正する。うち9件はAIセキュリティチームの功績とされた。今回の更新内容と、含まれなかったものをまとめる。

2026年8月17日、AppleはmacOS Tahoe 26.6.2(ビルド25G83)をリリースした。同日、macOS Tahoe 26.7のリリース候補版(Release Candidate)も公開された。翌日にはSonomaとSequoia向けにSafari 26.6.1がリリースされた。48時間の間に2つの異なるブランチで3件のセキュリティリリースが行われたが、いずれにも新機能は含まれていない。

その週の報道を見ると、脆弱性の件数がまちまちだったことに気づくはずだ:20件、22件、28件、13件。どの報道機関も間違っていたわけではない。それぞれ違うものを数えていただけであり、その違いにはApple がセキュリティ情報を公開する方法について有用な示唆が含まれている。

さらに、今回の規模でこれまでmacOSのセキュリティ文書に登場したことのない要素もある。28件のCVE識別子のうち9件が「OpenAI Codex Security」というクレジットになっているのだ。これはAIコーディングモデルを使ってWebKitのメモリ安全性に関するバグを発見する、単一の名前付き研究活動である。これは今回のリリースのおよそ3分の1に相当し、Appleが出荷したWebKit関連の修正のほぼ半数を占める。

重要ポイント

  • macOS Tahoe 26.6.2(ビルド25G83、2026年8月17日)は、20件のエントリにまたがる28件の個別CVE識別子を解決する。 Apple Siliconでのダウンロードサイズは約2.9GB。SequoiaやSonoma向けの対応するシステムアップデートは存在しない。
  • Appleは自社のリリースノートで、この更新は「macOS Golden Gate 27ベータで最初に提供されたセキュリティ修正をお届けします」と明記している。 これはバックポートであり、通常のポイントリリースではない。だからこそ26.7のリリース候補版と並行して存在しているのだ。
  • 9件のCVEが「OpenAI Codex Security — Amy Burnett」のクレジットになっている。 9件すべてがWebKitのメモリ安全性に関する問題だ。10件目のクレジットは「TrendAI Zero Day Initiative」に贈られている。
  • SonomaとSequoia向けのSafari 26.6.1には、この更新のWebKit部分がそのまま含まれている——21件のCVEで、すべて26.6.2にも登場し、それ以外は一件もない。すべての識別子を照合済みだ。
  • 26.6.2に含まれる7件のCVEは、他のどこにも対応するものがない:Kernelが3件、ImageIOが2件、Audioが1件、IOGPUFamilyが1件。AppleはSonomaやSequoia向けにこれらの修正を公開しておらず、それらのシステムが影響を受けるかどうかも明言していない。
  • 26.7は依然としてリリース候補版にすぎない。 この記事の執筆時点でmacOSの現行リリースは26.6.2であり、ベータチャンネルに登録している場合は他の人とは異なる更新を目にしている可能性がある。

Appleが実際に出荷したもの

まずは異論の余地のない事実から始めよう。これらはすべてAppleの発表に基づいている。

Appleのデベロッパー向けリリースページによると、**macOS 26.6.2(25G83)**は2026年8月17日付。Appleのセキュリティリリース一覧では、macOS Tahoe 26.6.2はmacOS Tahoe向けに提供され、2026年8月17日にリリースされたと記載されており——執筆時点では——同ページのApple自身の注記には「macOSの最新バージョンは26.6.2です」とある。

このセキュリティ文書自体は、二度読む価値のある一文から始まっている。

「この更新は、macOS Golden Gate 27ベータで最初に提供されたセキュリティ修正をお届けします。」

これはいつもの言い回しではない。通常のTahoeのポイントリリースは、Tahoe自体で見つかったバグを修正する。しかし今回は、Appleがすでにmacos 27ベータで施していた修正を、出荷中のOSに逆輸入する形を取っている。これはタイミングを見事に説明してくれる:Appleのエンジニアリングの関心はすでにmacOS 27に移っており、修正はすでに書き終えていた。そこでAppleは26.7や秋に控えるmacOS 27の出荷まで待つのではなく、バックポートリリースを切り出したというわけだ。

The Eclectic Light CompanyのHoward Oakleyは各リリースを細かく分析する人物で、8月17日、Apple Siliconでのダウンロードは約2.9GB、ファームウェアはApple SiliconでmBoot 18000.161.10に、Intelで2103.160.2.0.0に更新され、同梱のSafariは**26.6.2(21624.5.1.11.3)になり、バージョン番号が新しくなった同梱アプリはPasswords(2.6から2.6.2へ)**のみだと報告した。また/System/Library内の変更はごくわずかで、その中にはAppleH13CameraInterfaceとAppleH16CameraInterfaceのカーネル拡張、AppleMatchカーネル拡張、そしてCryptexKit、CryptexServer、SafariSafeBrowsingを含む数個のプライベートフレームワークがあると指摘している。

この最後のポイントは見た目以上に重要だ。/System/Library内にほとんど手を加えず、SafariとWebKitスタックのバージョンだけを上げるリリースは、構造的に見れば「OSアップデートの皮をかぶったブラウザエンジンのセキュリティリリース」である。

なぜ報道機関ごとに数字が違ったのか

報道を混乱させた食い違いはここにある。仕組みを理解すれば解決は単純だ。

Appleのセキュリティ文書はエントリ単位で構成されており、CVE単位ではない。各エントリにはコンポーネント名、「Available for」行、「Impact」行、「Description」行があり、その後に1つ以上のCVE識別子とクレジットが続く。ほとんどのエントリはCVEを1件だけ含むが、中には2件や3件を含むものもある。これはAppleが同じ影響・同じ修正内容を持つ複数のバグを1つのエントリにまとめているためだ。

2026年8月22日時点のmacOS Tahoe 26.6.2ページを数えると:

指標件数
エントリ(コンポーネントブロック)20
個別のCVE識別子28

どちらの数字も正しい。Oakleyはエントリを数えたので20件と報告し、28件と報じた媒体はCVE識別子を数えた。どちらも数字を水増ししているわけではない。

同じことがSafariの文書にも当てはまる。Safari 26.6.1には13件のエントリと21件の個別CVE識別子がある。Oakleyは13件と報告した。少なくとも1つの媒体は22件と報じており、これは私たちが数えた件数より1件多い。Appleはこうしたページを公開後に改訂することがあり、Oakley自身の投稿にも「更新:2026年8月18日06:50 GMT」というタイムスタンプが付いている。したがって、公開後から読んだ時点までの間にエントリが1件増えていたとすれば説明がつく。私たちが報告しているのは8月22日時点で自ら数えた件数であり、その方法もあわせて示すので、読者自身で再現できる。

実務上の教訓: セキュリティ記事が方法を示さずに単一の数字だけを挙げている場合、それがエントリ数なのかCVE数なのか判断できない。そして今回のリリースではその差は40%にも達する。どちらを指しているのか確認しよう。

コンポーネント別の内訳

macOS Tahoe 26.6.2の20件のエントリのうち:

コンポーネントエントリ数
WebKit11
Kernel3
ImageIO2
Audio1
IOGPUFamily1
WebKit History1
WebKit Storage1

20件のエントリのうち13件がWebKitファミリーに属している。これはまさにブラウザエンジンのリリースの形だ。残る7件こそじっくり読む価値があり、後ほど詳しく取り上げる。

CVEエントリを列挙したAppleのセキュリティリリースノート

AIによるクレジット

今回のリリースで本当に目新しいのはこの部分であり、Appleのクレジット欄に堂々と記載されている。

macOS Tahoe 26.6.2の9件のCVE識別子には**「OpenAI Codex Security - Amy Burnett」**というクレジットが付いている:

  • CVE-2026-64780
  • CVE-2026-64784(Out of BoundsのJanggoon Leeと共同クレジット)
  • CVE-2026-65331
  • CVE-2026-65332
  • CVE-2026-65333
  • CVE-2026-65334
  • CVE-2026-65335
  • CVE-2026-65337
  • CVE-2026-65338

これらはすべてWebKitに関するものだ。影響(Impact)行は典型的なブラウザエンジンの定番パターンで、「悪意を持って作成されたウェブコンテンツを処理すると、予期しないSafariのクラッシュを引き起こす可能性がある」「…メモリ破損を引き起こす可能性がある」「…予期しないプロセスクラッシュを引き起こす可能性がある」といった内容だ。説明(Description)行も定番の修正内容で、メモリ処理の改善、境界チェックの改善、状態管理の改善、ロック処理の改善などが並ぶ。

同じ文書にはAIに関連するもう1件のクレジットもある:CVE-2026-64715は「Hossein Lotfi(@hosselot)氏、TrendAI Zero Day Initiative」のクレジットとなっている。これは現在のブランド名を冠した、長く続くZDIプログラムだ。

これが意味すること、意味しないこと

これは過大解釈しやすい話なので、このクレジット欄が裏付ける内容について正確に述べておこう。

裏付けられること: AIコーディングモデルを明確に軸に据えた名前付きセキュリティ活動が、単一のWebKitリリースサイクルで9件の受理・修正済み・CVE付与済みの発見を成し遂げたということだ。これは今回のmacOSアップデートに含まれるCVEのおよそ32%、WebKitファミリーのCVEのおよそ43%に相当する。これらはApple自身のページに基づく、実際にカウントされた数字である。

裏付けられないこと: これらのバグがどのように見つかったかについての主張は一切ない。Appleのクレジット欄は名前であって、手法の説明ではない。モデルが自律的に発見したとも、人間がテストケースをトリアージ・簡略化しなかったとも、提出されたうちどれだけの割合が却下されたとも書かれていない。これらの疑問はすべて公開情報からは答えが出ず、それ以外を語る者は推測しているにすぎない。

また、これはWebKitが新たに危険になったことを意味するわけでもない。ブラウザエンジンのメモリ安全性バグをファジングで探す活動は10年以上前から実を結んでおり、こうした発見が集中して見えるのは、ブラウザエンジンがOS内で最大の攻撃対象領域であり、大規模にファジングしやすいためだ。変わったのは、誰がファジングをしているか、そしてそのコストがどれだけ安くなったかである。

9to5Macによる26.7リリース候補版の報道も、別の角度から同じ点を指摘しており、「AppleはAIツールの助けを借りて発見された脆弱性に対応するため、macOSのリリースサイクルを加速させている」と述べている。私たちの集計は、その主張を具体的な数字に落とし込んだものだ。

Appleがこうした修正を通常のアップデートの合間にどう配布しているか、より広い文脈を知りたければ、macOS Tahoeのバックグラウンドセキュリティ改善についてのガイドで、その配信の仕組みを解説している。

Tahoeだけが受け取った7件の修正

WebKitファミリーのエントリをすべて取り除くと、7件のCVEが残る。これらはブラウザではなくOS自体に関するものであり、今回がSafariのアップデートではなくシステムアップデートである理由そのものだ。

Kernel

CVE-2026-65343 — 影響:「リモートの攻撃者が、予期しないシステム終了を引き起こす可能性がある」。説明:「解放済みメモリの使用(use after free)の問題を、メモリ管理の改善により解決した」。Drinor Selmanaj(Sentry)氏とSurya Narayan Kushwaha氏のクレジット。

この影響の記述をよく読んでほしい。リモートの攻撃者。予期しないシステム終了。これはネットワーク越しにMacに対して引き起こせる、リモートでトリガー可能なカーネルクラッシュ——つまりサービス拒否(DoS)攻撃だ。Appleは、攻撃者が同一ネットワーク上にいる必要があるか、何らかのサービスが有効になっている必要があるか、あるいはこのuse-after-freeがクラッシュ以上の悪用が可能かどうかについては述べていない。use-after-freeにおいては常にそうだが、「予期しないシステム終了」はAppleが公表する意思のある影響範囲であって、必ずしも上限ではない。

CVE-2026-65349 — 影響:「アプリが、予期しないシステム終了を引き起こしたり、カーネルメモリを読み取ったりする可能性がある」。説明:「境界外読み取りの問題を、入力検証の改善により解決した」。匿名の研究者のクレジット。

CVE-2026-65330 — 影響:「アプリが、予期しないシステム終了を引き起こしたり、カーネルメモリを破損させたりする可能性がある」。説明:「メモリ処理の改善により、この問題を解決した」。STAR Labs SG Pte. Ltd.のBhaswanth Chigurupati氏、Billy Jheng Bing Jhong氏、Pan Zhenpeng(@Peterpan0927)氏のクレジット。

このリリースの中で最も深刻に聞こえるのはこの最後のエントリだ。アプリからの「カーネルメモリの破損」は、サンドボックス脱出や権限昇格の土台となるプリミティブである。とはいえ、まず攻撃者がMac上でコードを実行できる状態を作る必要があり、だからこそ私たちがMacが Terminal へのペーストをブロックした理由で取り上げたマルウェア配布の手口が重要になる:最初のステップこそが最も難しい部分であり、カーネルのバグはその足がかりを完全な制御に変える役割を果たす。

ImageIO

CVE-2026-65346 — 影響:「画像を処理すると、任意のコード実行につながる可能性がある」。説明:「整数オーバーフローの問題を、入力検証の改善により解決した」。Meta Red Team XのNik Tsytsarkin氏のクレジット。

CVE-2026-65347 — 影響:「画像を処理すると、サービス拒否(DoS)につながる可能性がある」。説明:「チェック機能の改善により、この問題を解決した」。Geonha Lee(@leegn4a)氏のクレジット。

ImageIOは、macOS内のあらゆる場所——Finderのプレビュー、Quick Look、Messagesの添付ファイル、Mail、Safari、Notes——で画像ファイルをデコードするフレームワークだ。「画像を処理すると、任意のコード実行につながる可能性がある」というのは、ゼロクリックバグの典型的な形である。Mac上では、画像を単に受信してサムネイルをレンダリングさせるだけで「処理」してしまうことが頻繁にあるからだ。このバグが悪用された形跡はなく、Appleも悪用について何も名指ししていない。しかし今回のリリース全体の中で、このImageIOのコード実行バグこそが、更新を2週間先延ばしにしない最大の理由になる。

Audio

CVE-2026-65339 — 影響:「アプリが、機密性の高いユーザー情報を漏えいさせる可能性がある」。説明:「チェック機能の改善により、ロジックの問題を解決した」。Meta Red Team XのNik Tsytsarkin氏のクレジット。

IOGPUFamily

CVE-2026-64788 — 影響:「悪意を持って作成されたウェブコンテンツを処理すると、メモリ破損につながる可能性がある」。説明:「メモリ処理の改善により、この問題を解決した」。f00l(@PPPF00L)氏、3ndy1(@_3ndy1)氏、Minghao Lin@Y1nkoc氏および云散花折氏、Arjanit Isufi氏のクレジット。

これはハイブリッド型のバグであり、ブラウザだけのパッチでは不十分な理由がここにある。トリガーとなるのはウェブコンテンツだが、脆弱なコード自体はGPUカーネルドライバーにあり、WebGLやMetalベースのレンダリングパスを経由してそこに到達する。Safariだけを更新しても、IOGPUFamilyのバグは修正されない。まさにこの種の問題が、SonomaやSequoiaのユーザーを厄介な立場に置いており、それが次のセクションにつながる。

Safari 26.6.1:WebKit部分をそのまま反映

2026年8月18日、AppleはmacOS SonomaとmacOS Sequoia向けにSafari 26.6.1をリリースした。どちらのOSにも、それに伴うシステムアップデートはなかった。

私たちは2つの文書のCVE識別子を直接比較した。結果は極めて明快だった。

関係件数
macOS 26.6.2とSafari 26.6.1の両方にあるCVE21
Safari 26.6.1にのみあるCVE0
macOS Tahoe 26.6.2にのみあるCVE7

Safari 26.6.1は厳密な部分集合だ。TahoeがWebKit、WebKit History、WebKit Storageに関して受け取った修正は、すべてSonomaとSequoiaもブラウザ経由で受け取っている。反映されなかった7件は、先ほど挙げた非WebKit系エントリ7件(Kernelが3件、ImageIOが2件、Audioが1件、IOGPUFamilyが1件)とちょうど一致する。

SonomaやSequoiaを使っている場合の意味: Safari 26.6.1をインストールすれば、ブラウザエンジンに関する露出度はTahoeと同水準になる。ただし、Kernel、ImageIO、Audio、IOGPUFamilyの問題に対する公開済みの修正は手に入らない。

私たちが慎重に避けている主張: だからといってSonomaやSequoiaがこれら7件の脆弱性の影響を受けると断定することだ。Appleの「Available for」欄にはmacOS Tahoeとしか記載されておらず、旧OSが同じコードパスを含んでいるかどうかは公表されていない。あるエントリがTahoe限定なのは、そのバグがTahoeで初めて導入されたからかもしれない。あるいは、旧OS向けのパッチがまだ出荷されていないだけかもしれない。Appleはどちらなのかを明言しておらず、正直に言えば私たちにも分からない。

Oakleyはこのタイミングをある兆候として読み取っている。「これはまた、SonomaとSequoia向けの次のセキュリティアップデートが差し迫っていないことを示唆している」。これはSafari単独のリリースから導かれる妥当な推測であり、あえて旧OSに留まっている人にとっては考慮に値する。これは、リリース候補版に関する状況証拠とも符合する——Appleは8月17日に**macOS Sequoia 15.8 RC(ビルド24H16)**を出しており、Sequoia向けのシステムアップデートはパイプラインに入っているものの、まだ出荷されていない。

旧いMacがあとどれくらいの期間サポートされるのか、より広い視点についてはIntel Mac時代の終わりに関する互換性リストを参照してほしい。

同時に存在する2つのTahoeブランチ:26.6.2 対 26.7

ここが最も人々を混乱させた部分であり、今後も繰り返し起こりうるので詳しく説明しておく価値がある。

2026年8月17日、Appleは以下の両方をリリースした:

  • macOS Tahoe 26.6.2(25G83)——最終的な公開セキュリティリリースで、Software Updateを通じて誰でも入手できる。
  • macOS Tahoe 26.7(25G220)——リリース候補版。同日、開発者向けおよびパブリックベータチャンネル向けに、macOS Sequoia 15.8 RC(24H16)とあわせて公開された。

Appleの26.7向けリリースノートには「この更新は、Mac向けのセキュリティ修正を提供します」とある。Sequoia 15.8のノートには「この更新は重要なセキュリティ修正を提供するもので、すべてのユーザーに推奨されます」とある。どちらも新機能は謳っていない。MacRumorsは別途、26.7 RCに未発表ハードウェアへの言及を含む文字列があると報じている——コードネームJ490とJ491のホームアクセサリ、そしてカメラ付きAirPodsだ。これはハードウェア発売間近にカットされたビルドではよくあることで、更新自体については何も示唆していない。

どちらを使うべきか? ベータプログラムに登録していなければ、この疑問は生じない。Software Updateが提示するのは26.6.2であり、それが現行リリースだ。開発者向けまたはパブリックベータチャンネルに登録している場合は、代わりに26.7 RCが提示されており、26.6.2を見逃したと思い込みやすい。しかしそれは誤解だ。RCは同じブランチ上の後発ビルドという意味では、見逃していない。ただし、大切に使っているかもしれないマシンでプレリリースソフトウェアを動かしていることになり、それはmacOS 27向けにベータへ登録したときとは異なるトレードオフである。

macOS 27を試すためにベータへ登録し、気づけばTahoeのRCに乗っていた場合は、macOS 27パブリックベータを安全にインストールする方法とmacOS 27ベータからデータを失わずにダウングレードする方法のガイドで、チャンネルからきれいに抜ける手順を解説している。

ビルド番号には注意してほしい。直感に反するからだ:26.6.2は25G83、26.7は25G220である。どちらも25Gから始まっており、同じベースから派生したTahoe世代のビルドであることを意味するが、末尾の数字はバージョンの異なるリリース間で単純な順序を表しているわけではない。ビルド文字列だけからどちらが「新しい」かを推測しようとしないでほしい。

macOS TahoeのSoftware Updateペイン

インストール方法と、事前に確認すべきこと

ほとんどの人にとって、これは2分で終わる何の変哲もない作業だ。以下の手順は、私たちがどのポイントリリースに対しても推奨しているものと同じ内容を簡潔にまとめたものである。

アップデート前に

  1. 空き容量を確認する。 Apple Siliconでのダウンロードは約2.9GBで、インストーラーはそれ以上の作業用の空き容量を必要とする。Software Updateが拒否されたり止まったりした場合は、まずストレージを疑ってほしい——容量不足による更新失敗のガイドを参照。
  2. 最近バックアップが完了していることを確認する。 この更新自体にリスクがあるからではなく、OSに書き込みを行う前には常に「最近バックアップ済み」の状態であるべきだからだ。Time Machineが静かに失敗し続けている場合は、Time Machineトラブルシューティングガイドでよくある原因を確認できる。
  3. 現在のビルド番号を控える。 Appleメニュー→「このMacについて」から、バージョン番号をクリックするとビルド番号が表示される。書き留めておこう。もし何か問題が起きた場合、どこから始まったのかを知りたくなる。

インストール

システム設定→一般→ソフトウェアアップデート。macOS Tahoe 26.6.2は「macOS Tahoe 26.6.2」として表示されるはずだ。「今すぐアップデート」をクリックする。

表示されない場合:

  • 時間を置く。 Appleはアップデートの提供を段階的に行う。8月17日に登場したリリースが、8月17日中にすべてのMacへ提供されるわけではない。
  • 再起動してもう一度確認する。 これは「表示されない」という報告のかなりの割合を解決する。今回のリリースに関するApple自身のディスカッションボードでの報告でも同様だ。
  • ベータチャンネルに登録していないか確認する。 システム設定→一般→ソフトウェアアップデート→「ベータアップデート」の横のⓘ。ベータチャンネルに入っている場合、別のビルドが提示されている。
  • Macが管理下にないか確認する。 職場のMacでは、MDM設定がポリシーによってアップデートを延期している可能性がある。延期期間の仕組みについてはエンタープライズ展開ガイドを参照。

Terminalからは、自分のMacに実際に何が提示されているかを確認できる:

softwareupdate --list

GUIを使わずにアップデートしたい場合は:

sudo softwareupdate --install --all --restart

アップデートがうまくいかない場合

ポイントリリースでこうしたことが起きるのは極めてまれだが、現代のアップデートプロセスは、実際には何も壊れていないのに深刻に見える形で失敗することがある——アップデートの大半の間、データボリュームはアンマウントされているため、Macが進捗バーの上で固まっているように見えることがある。macOSアップデートが失敗したときの対処法に、revive(復元)とrestore(リストア)の違い、そしてなぜ常にreviveを先に試すべきかを含む、完全な復旧手順をまとめている。

26.6.2後に報告された問題

ここは慎重に切り分けている。セキュリティアップデートは、インターネット上のあらゆる無関係な苦情まで引き寄せてしまうからだ。

Appleが文書化していること: 何もない。26.6.2で既知の問題を説明するAppleのサポート文書は存在せず、リリースノートにはセキュリティ修正のみが記載されている。

未確認としてユーザーから報告されていること: 最も繰り返し報告されているのは、一部のStudio Display XDRユーザーが更新後に120Hzのリフレッシュレートを利用できなくなったというもので、ケーブルの抜き差しで復旧したという報告もいくつかある。似たような報告は7月の26.6の後にも出回っていた。私たちはあの時点でも未確認としてフラグを立てており、今回も未確認としてフラグを立てる:Appleからの確認はなく、一貫した再現条件もなく、ケーブル・ドック・ファームウェアといった変数を切り分けた報告もない。もしそのディスプレイを所有していて120Hzに依存しているなら、更新後に確認する理由にはなるが、KernelとImageIOのパッチを見送る理由にはならない。

証拠にならないこと: 誰かが更新したらMacが遅くなったというフォーラムの投稿だ。ポイントリリースはSpotlightの再インデックスを引き起こし、その再インデックスは数時間の間、パフォーマンスの低下とまったく同じように見える。このパターンについては26.6リリースの際にmacOSアップデート後にMacが熱くなる理由で詳しく取り上げており、その内容はすべて今回にも当てはまる。

インストールすべきか?

結論から言えば、そうすべきだ。それも、そこそこ速やかに。

状況別に、もう少し詳しく見ていこう。

あなたの状況推奨
macOS Tahoeを使っている、個人用Macインストールする。ImageIOのコード実行エントリだけでも十分な理由になる。
macOS Tahoeを使っている、1時間も止められない業務用Mac検証済みのバックアップを取ったうえで、1週間以内にインストールする。今回は機能追加が一切ないため、新たに壊れる要素もない。
macOS SequoiaまたはSonomaを使っているSafari 26.6.1をインストールする。それが唯一入手可能なもので、28件中21件の識別子をカバーする。
macOS 27ベータに登録している26.7 RCブランチに乗っている状態だ。そこに留まりたいかどうかを判断しよう。上記のダウングレードガイドを参照。
複数台のMacを管理しているこれはmacOS 27ベータからのバックポートであり、コード自体はすでにベータでの実運用を経ていることに留意する。標準的なリング展開で対応する。

更新を待つ理由として常に成り立つのは一般論だけだ:ポイントリリースが特定のハードウェア構成で何かを壊す場合、それは通常1週間程度で表面化する。それを、Messagesに届いたファイルだけでトリガーできる未パッチの画像デコードバグと天秤にかけてほしい。

Appleが語らなかったこと

どのセキュリティリリースにも情報の欠落はあり、それを存在しないふりをするより、名指しするほうが役に立つ。

  • これらが実際に悪用されたかどうか、Appleは述べていない。 どのエントリにも「Appleは、この問題が実際に悪用されたという報告を把握しています」という文言はない。これは見落としではなく、真に意味のある不在だ。
  • なぜ7件の修正がTahoe限定なのか、Appleは述べていない。 前述の通り、旧システムにそのバグが存在しないという意味かもしれないし、旧システム向けのパッチがまだ来ていないという意味かもしれない。Appleはこの2つを区別していない。
  • Codex Securityの手法について、Appleは説明していない。 クレジットは名前のみだ。この9件のバグがどう見つかったかについては、それ以外は一切公表されていない。
  • ダウンロードサイズを、Appleは公表していない。 2.9GBという数字は、Appleではなく Oakleyの分解調査から得られたものだ。
  • 2つのブランチによるリリースについて、Appleは説明していない。 「macOS Golden Gate 27ベータで最初に提供された」という一文だけが唯一の手がかりであり、私たちはこれをバックポートだと解釈している。この解釈は観測できるすべての事実と整合するが、あくまで一つの解釈である。

よくある問題のトラブルシューティング

macOS 26.6.2がSoftware Updateに表示されない

確認すべき順に4つの原因がある:段階的ロールアウト(待ってから再起動する)、ベータチャンネルへの登録(代わりに26.7 RCブランチに乗っている)、管理対象MacでのMDMによる延期、そして空き容量不足だ。softwareupdate --listを実行すると、自分のMacが何を利用可能だと認識しているかを確認できる——提示されている各アップデートのラベルとバージョンが表示されるため、GUIより情報量が多い。

アップデートはダウンロードされたがインストールできない

まず再起動する。それでも失敗する場合は、df -h /System/Volumes/Dataで空き容量を確認する——インストーラーはダウンロードサイズよりかなり多くの容量を必要とする。それでも失敗する場合は、アップデート失敗時の復旧手順の対応が当てはまる。

アップデート後にMacが遅く、熱くなる

ほとんどの場合、Spotlightの再インデックスが原因だ。アクティビティモニタを開いてCPU順に並べ替え、mds_storesとmdworkerを探す。mdutil -s -aでインデックス作成の状態を確認する。数分ではなく数時間単位で様子を見て、Macは電源に接続したままにしておく。再構築を強制しないこと——それをするとカウントが最初からやり直しになる。

Safari 26.6.1がSonomaやSequoiaのMacに表示されない

Safariのアップデートも他のものと同様にSoftware Update経由で届くが、システムアップデートとは別枠で表示されることがある。softwareupdate --listでSafariのエントリが具体的にあるか確認する。Macで自動セキュリティアップデートが無効になっている場合は、システム設定→一般→ソフトウェアアップデート→ⓘから再度有効にするのが最も手早い対処法だ。

Studio Display XDRが更新後に120Hzを失った

Appleによる確認・認知はまだないが、報告されている回避策はディスプレイケーブルを抜き差しし、システム設定→ディスプレイを確認するというものだ。それでも復旧しない場合は、ディスプレイ自体に保留中のファームウェアがないか確認し、Appleに報告してほしい——未認知の問題は、十分な数の人が報告するまで未認知のままになる。

FAQ

macOS Tahoe 26.6.2はいくつの脆弱性を修正していますか?

Appleのセキュリティページでは、20件のエントリに整理された28件の個別CVE識別子です。どちらの数字も正当なもので、違いは一部のエントリが複数のCVEを1つの影響(Impact)と1つの修正内容(Description)の下にまとめているためです。他所で公表されている件数が異なる場合、Appleが公開後にページを改訂することがあるためです。

なぜAppleは26.6.2と26.7のリリース候補版を同じ日にリリースしたのですか?

26.6.2がバックポートだからです。Apple自身のリリースノートには、修正が「macOS Golden Gate 27ベータで最初に提供された」と記載されています。Appleは26.7やmacOS 27の正式リリースまで待つのではなく、26.7がRCサイクルを進める一方で、現行OSに即座にこれらの修正を出荷しました。

macOS Tahoe 26.7は今すぐ利用できますか?

最終リリースとしては利用できません。この記事の執筆時点で、26.7は2026年8月17日に開発者およびパブリックベータテスター向けに提供されたリリース候補版(ビルド25G220)としてのみ存在します。Appleのセキュリティリリースページでは、依然として26.6.2がmacOSの現行バージョンとして掲載されています。

Appleのクレジットにおける「OpenAI Codex Security」とは何ですか?

これは、今回のリリースに含まれるWebKitの脆弱性のうち9件を発見・報告したセキュリティ研究活動のクレジット名です。Appleのクレジット欄は報告者の名前を記載するものであり、手法は記載しません。つまりこのクレジットは、誰がその問題を報告したかを示すだけで、どのように発見されたかについては何も示していません。macOS 26.6.2に含まれる28件のCVEのうち9件——すべてWebKitに関するもの——にこのクレジットが付いています。

macOS Sequoiaを使っています。保護されていますか?

部分的にです。2026年8月18日にリリースされたSafari 26.6.1には、このリリースに含まれるWebKitファミリーのCVE21件すべてが含まれています。KernelやImageIO、Audio、IOGPUFamilyに関する7件の修正は含まれておらず、AppleはSequoiaがこれらの影響を受けるかどうかを公表していません。Sequoia 15.8のリリース候補版は存在するため、システムアップデートは近づいています。

Safariでのブラウジングにしか使っていない場合でも更新は必要ですか?

はい。7件の非WebKit系修正には、「画像を処理すると、任意のコード実行につながる可能性がある」という影響を持つImageIOのエントリが含まれており、画像処理はブラウザだけでなく、Messages、Mail、Finderのプレビュー、Quick Lookでも行われています。「ブラウザだけ使っていれば安全」というメンタルモデルは、今回のリリースには当てはまりません。

このアップデートで見た目が変わることはありますか?

ありません。新機能もインターフェースの変更も、文書化された挙動の変更もありません。ユーザーの目に見えるバージョン番号の変化は、Safariの26.6.2とPasswordsアプリの2.6.2のみです。

まとめ

macOS Tahoe 26.6.2は通常のセキュリティリリースだが、記憶しておく価値のある2つの点がある。

1つ目は構造的な点だ。AppleはmacOS 27ベータからの修正を出荷中のOSにバックポートし、そのことを文書で明言した。macOS 27が近づくにつれ、こうした動きは今後も増えるだろう——修正はすでに存在し、ベータでの実運用も経ており、Tahoeユーザーをそれ以上待たせる理由がないからだ。その副作用が8月17日のようなリリースであり、最終アップデートと次期バージョンのリリース候補版が同じ日に登場し、自分がどちらに乗るべきなのか本当に分かりにくくなる。答えは、意図的にベータへ参加したのでない限り、常に最終版のほうだ。

2つ目はクレジット欄だ。28件中9件のCVEが、1つのAI駆動の研究活動によるもので、すべてWebKitに関するもの——これはAppleが発表した節目ではなく、単に謝辞の中に静かに記載されているにすぎない。これはあなたのMacの安全性が下がったことを意味しない。むしろその逆で、誰かに悪用されたという報告が出る前に見つかり、修正されたバグだということだ。しかしそれは、ブラウザエンジンのメモリ安全性バグを見つけるための経済性が変化したことを意味しており、Appleのリリースの頻度もそれに合わせて明らかに変化している。

このアップデートをインストールしよう。そして、まだSonomaやSequoiaを使っているなら、Safari 26.6.1をインストールしたうえで、手元にない7件の修正について考え始めよう。

関連記事:macOS Tahoe 26.6.1とScreen Sharingの欠陥・macOS Tahoe 26.6:新機能と修正内容・バックグラウンドセキュリティ改善の解説・SafariのタブクラッシュとWebKitの機能フラグ

出典: Apple、「About the security content of macOS Tahoe 26.6.2」(support.apple.com/en-us/148281、2026年8月22日取得)・Apple、「About the security content of Safari 26.6.1」(support.apple.com/en-us/148286、2026年8月22日取得)・Apple、「Apple security releases」(support.apple.com/en-us/100100、2026年8月22日取得)・Apple Developer、「macOS 26.6.2(25G83)」、2026年8月17日・The Eclectic Light Company、「Apple has released a security update to macOS Tahoe 26.6.2」、2026年8月17日・The Eclectic Light Company、「Apple has released an update to Safari 26.6.1 for Sequoia and Sonoma」、2026年8月18日・9to5Mac、「Apple rolls out Release Candidates for macOS Tahoe 26.7 and macOS Sequoia 15.8」、2026年8月17日・MacRumors、「macOS Tahoe 26.7 is Full of References to Unreleased Apple Products」、2026年8月17日。