LINE iOS版アプリ内ブラウザにDoS脆弱性CVE-2026-3861、ダイアログ連発でデバイスが操作不能に

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo

「LINEのリンクを開いたら画面が固まって操作できなくなった…これって攻撃されてるの?」
「古いバージョンのLINEをそのまま使ってるけど、本当に大丈夫?」

チップス

ボス、LINEにまた脆弱性が出たって聞いたんでしゅけど…どんな内容でしゅか?

ボス

JPCERT/CCとJVNが2026年7月13日に公表した。iOS版LINEのアプリ内ブラウザに、サービス妨害(DoS)につながる脆弱性だ。悪意あるページを開くだけでデバイスが操作不能になる。

国内で9,000万人以上が使うLINEに脆弱性の報告が入ると、それだけで多くのユーザーが不安を感じます。
今回の脆弱性(CVE-2026-3861)は、細工されたWebページを開くだけでダイアログが連続表示され、デバイスが一時的に操作不能になる攻撃経路を持つものです。

  • iOS版LINE 26.3.0より前のバージョンにDoS脆弱性(CVE-2026-3861)が存在する
  • 悪意あるWebページを開くとダイアログが繰り返し表示され、デバイスが一時的に操作不能になる
  • 修正済みのLINE 26.3.0以降へアップデートすることで対応できる

この記事では脆弱性の仕組みと具体的なリスク、企業・個人が取るべき対応をまとめます。

オススメ案件

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
目次

JVNが公表したLINE iOS版DoS脆弱性の概要

JPCERT/CCとIPAが共同運営するJapan Vulnerability Notes(JVN)は2026年7月13日、iOS版LINEのアプリ内ブラウザに関する脆弱性情報「JVNVU#94039788」を公開しました。

脆弱性の基本情報と影響を受けるバージョン

今回の脆弱性の概要は以下の通りです。

項目内容
CVE番号CVE-2026-3861
弱点分類CWE-400(リソースの無制限消費)
影響するバージョンiOS版LINE 26.3.0より前のすべてのバージョン
修正版iOS版LINE 26.3.0以降
公表日2026年7月13日

LINEヤフーはすでに修正版(26.3.0)を提供しており、JVNはすべてのユーザーに最新版へのアップデートを推奨しています。

チップス

アプリ内ブラウザって何でしゅか?
LINEのトーク画面でURLをタップした時に出てくるやつでしゅか?

ボス

その通りだ。LINEのトーク内のリンクをタップすると、SafariやChromeに飛ばずにLINEのアプリ内でそのままページが表示される。あの内蔵ブラウザ部分に今回の問題があった。

攻撃が成立する条件と実際のリスク

この脆弱性が悪用されるには、ユーザーが悪意あるURLをLINEアプリ内ブラウザで開く必要があります。
主なリスクは以下の通りです。

  • 細工されたWebページを開くだけで攻撃が成立する(別途インストール不要)
  • ダイアログが連続表示され、デバイスが一時的に操作不能になる
  • 攻撃者がリモートから実行できる(被害者の手元にいる必要がない)

今回はDoS(サービス妨害)であり、情報漏洩や端末の乗っ取りにはつながりません。
ただし、業務連絡にLINEを使っている環境では、一時的な操作不能が業務停止につながるケースがあります。

URLスキーム処理の不備が引き起こすダイアログ攻撃の仕組み

なぜアプリ内ブラウザがDoS攻撃の起点になるのか、技術的な背景を押さえておきましょう。

CWE-400「リソースの無制限消費」が引き起こす連鎖

URLスキームとはURLの先頭部分(https:// や tel:// など)のことです。
iOSアプリ内ブラウザがURLを処理する際、特定のスキームに対してシステムダイアログを表示する動作があります。

今回の脆弱性(CWE-400)では、このダイアログ表示の制限が不十分で、攻撃者が細工したページで意図的にダイアログを大量生成できる状態でした。
攻撃の流れを整理すると以下の通りです。

  • 攻撃者が悪意あるURLをLINEのトークやSNSで送りつける
  • ユーザーがそのURLをLINEアプリ内でタップすると、アプリ内ブラウザが起動する
  • ページがURLスキームを連続処理し、ダイアログが次々と表示され続ける
  • ユーザーはダイアログを閉じる操作に追われ、デバイスが実質的に操作できなくなる

デバイス自体が壊れるわけではなく、あくまで一時的な操作不能です。
ただ画面を占拠されて何もできない状態は、ユーザーにとってかなり混乱を招きます。

チップス

うちの会社でもLINEで連絡してるんでしゅ…攻撃されたら社員全員のスマホが止まっちゃうでしゅか?

ボス

対象は旧バージョン(26.3.0より前)を使っているiOSユーザーだ。26.3.0以降にアップデート済みなら攻撃は成立しない。まず社内のiOS端末のアプリバージョンを確認するところから始めるといい。

今すぐ取るべき対応

対応はシンプルです。iOS版LINEを26.3.0以降にアップデートすれば、この脆弱性は修正されます。
具体的な対応をまとめます。

  • iOS版LINEをApp Storeで最新版(26.3.0以降)にアップデートする
  • MDM(モバイルデバイス管理)で管理している端末は一斉更新を実施する
  • アップデートが難しい場合は、LINEアプリ内での外部URLクリックを一時的に制限する運用でリスクを下げる

Android版LINEは今回の脆弱性の対象外です。iOSデバイスを使用するユーザーへの対応を優先してください。

まとめ:LINE iOS版ユーザーは26.3.0へ即アップデートを

今回のLINE iOS版DoS脆弱性(CVE-2026-3861)は、悪意あるWebページを開かせるだけで発動するシンプルな攻撃です。
情報漏洩や端末の乗っ取りには至りませんが、業務でLINEを使う環境では操作不能による混乱を無視できません。

対応はアプリのアップデート1つです。
iOS版LINE 26.3.0以降にアップデートすれば、このリスクはなくなります。
社内のiOS端末全台への対応を、今日中に済ませましょう。

チップス

わかりましたでしゅ!さっそくスマホのLINEを確認しまでしゅ!

ボス

ふふふ、それでいい。アップデートを先延ばしにすると、その分だけリスクを抱え続けることになる。今すぐやるのが一番だ。

オススメ案件

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次