· Apple製品

Mac Miniの画面共有脆弱性ハッキングとAIエージェント時代のAppleセキュリティ戦略

30秒でわかる内容解説

筆者の常時稼働Mac MiniがmacOS画面共有機能の脆弱性CVE-2026-65400によりハッキングされた。オランダNCSCによるとポート5900が公開されたシステムでroot権限が奪われMonero暗号マイナーが設置されている。AppleはAIエージェントの権限管理強化のため、フルディスクアクセス権限付与に極めて明示的なユーザー操作を要求する制御を追加すると発表した。常時稼働環境におけるmacOSの許可プロンプト管理の課題が浮き彫りとなった。

画面共有脆弱性CVE-2026-65400の悪用とエージェントによる検知

先週、macOS Tahoe、Sequoia、Sonoma向けにCVE-2026-65400のパッチが公開された。画面共有機能の状態管理バグに起因し、脆弱性スコアは7.1と高Severityを示す。ポート5900がインターネットに公開されたシステムでアクティブな悪用が確認され、オランダNCSCはroot権限の奪取とMonero暗号マイナーの設置を警告した。

Black Hatセキュリティカンファレンスで詳細が公開され、セキュリティ企業Bynarioが報告した。

筆者の常時稼働Mac MiniはClaudeとCodexのみを稼働させる専用機だった。エージェントが30分ごとに再起動する際、URGENT通知を受け取った。Claudeがコマンド実行を停止し、管理者権限でのパスワードレス実行が可能だと判断したのだ。筆者はClaudeを駆使してマルウェアを特定し、Mac Miniを初期化して対策ツールを作成した。

ポート5900の常時開放が脆弱性悪用の条件だった。安全策としてはTailscaleやVPN経由の接続が推奨されるが、TCCプロンプト確認のために画面共有を頻繁に使用していた。Appleはアクセス可能性について「may」と緩い表現を用いた。下の画像はエージェントの監視ツールが停止した際に受け取った緊急通知である。

>**Urgent: the Mac mini looks compromised.** Someone with admin (root) access has planted a crypto-miner on it. I have stopped running commands, and I have not changed or deleted anything.

>**What I
エージェントの監視ツールが停止した際に受け取った緊急通知画面(出典:Hacker News)

TCCサブシステムとフルディスクアクセス権限の制御強化

macOSのTCCサブシステム(Transparency, Consent, and Control)は、カメラやデスクトップへのアクセス権限を保護されたスペースで管理する。マルウェアの不正アクセスを防ぐためだが、常時稼働のヘッドレスMacではGUIプロンプトがソフトウェアから非表示になる課題がある。エージェントが新規プログラムを作成するたびに警告が発生し、手動で画面共有接続してOKを押す必要がある。

通信アプリの場合、ユーザーの連絡先プライバシーも脅かされる。Appleは開発者向けノートで、フルディスクアクセス権限がバックアップアプリ以外の用途に悪用されるリスクを指摘した。AIエージェントが自律的に能力を高めるにつれ、この権限付与のリスクは大幅に増加する。

今後、ユーザーが本当に権限を付与したい場合にのみ、極めて明示的な操作で許可する制御を追加すると発表した。macOSは認証されたUnixシステムであり、エージェントはコマンドラインのツール群にアクセスできる。エージェント環境ではTCCが適切な抽象化レベルで動いていないと指摘される。下の画像はセキュリティ更新の適用に関する設定画面を示している。

セキュリティ更新の適用に関する設定画面
セキュリティ更新の適用に関する設定画面(出典:Hacker News)

コミュニティの反応とプラットフォーム支配への懸念

コミュニティの反応は分かれている。フルディスクアクセスの強化は合理性をサポートする意見と、プラットフォーム支配やエージェント制限を懸念する意見に別れた。MetaのMuseのようなオープンなエージェントエコシステムとの比較では、Appleのウォールドガーデンや30%課金モデルへの疲労感が優勢だ。ブラウザ経由のアクセスを重視する視点では、AppleのAPI依存が不利に働く可能性もある。

Siri連携アプリが30万本あるとされるが、開発者の工数負担が課題となる。

I am admittedly being pedantic here; at the end of the day I hadn't installed the point release promptly enough.

細かさを言えばそうだが、結局のところポイントリリースの適用を遅らせていただけだ。

しかしMac Miniの生産性活用自体は高く評価されている。ポート5900の常時開放や自動セキュリティアップデートの設定誤解も指摘された。Appleがセキュリティ更新を「セキュリティアップデート」と呼びながら、実際のCVE修正はポイントリリースで提供される仕組みが、上級ユーザーの間で信頼のズレを生んでいる。

Golden GateによるUNIX 03認証の今年度の更新がなされていない点も、エージェント環境におけるUnixツールの扱いを示唆する。AIエージェントが誰でもハッカー化する時代、ウォールドガーデンが保護ではなく牢獄に感じる向きもある。

スマートホーム市場参入とエージェント環境の未来

Appleは2026年10月13日、スマートホーム市場へ本格参入する。コードネームJ490のスマートホームハブ、HomePod miniの更新、新型TVセットトップボックスを公開する予定だ。新Siri AIアシスタントの展示にもなる。ハブは約6インチの正方形ディスプレイで、壁掛けまたは卓上設置が可能とされる。家庭内の複数の場所に設置し、エアコンやドアロックを制御できる。

製品がユーザー体験をどう定義するかは未確定である。サージスタットは、Appleが伝統的なアプリ依存からエージェント直結のワークフローへ移行する傾向を懸念している。第三者デバイスメーカーのソフトウェア品質が平均値に引きずられるリスクもある。

AIによるソフトウェア Decompiling の進展で、エージェントが直接UIを操作する未来が視野に入る。筆者は既にLinuxサーバーを購入し、ラックにMacを設置しない方針を固めている。2026年10月13日の発表でTCCとフルディスクアクセスの制御内容が明らかになる。

出典