【ITニュース解説】Your OnePlus phone is probably at risk from a major SMS vulnerability
2025年09月26日に「The Verge」が公開したITニュース「Your OnePlus phone is probably at risk from a major SMS vulnerability」について初心者にもわかりやすく解説しています。
ITニュース概要
OnePlusスマホにSMSの脆弱性が発覚した。多くの機種でSMSやMMSデータが危険にさらされる。OxygenOS 11以前の機種は影響を受けないが、それ以外の機種は10月中旬まで修正されない。ユーザーは注意が必要だ。
ITニュース解説
OnePlus製スマートフォンにおいて、SMS(ショートメッセージサービス)およびMMS(マルチメディアメッセージングサービス)のデータが外部に露出するおそれのある重大なセキュリティ脆弱性が発見された。この問題は、現在利用されているOnePlus製スマートフォンの大部分に影響を及ぼし、修正プログラムの提供は10月中旬まで待たなければならない状況である。この脆弱性は、セキュリティ企業のRapid7によって最初に発見され、CVE-2025-10184という識別番号が割り当てられている。
セキュリティにおける「脆弱性」とは、コンピュータシステムやソフトウェア、あるいはネットワーク機器などに存在する、設計上の不備や実装上の欠陥のことである。これらの欠陥を悪意のある攻撃者が利用することで、システムが意図しない動作をしたり、情報が漏洩したりする可能性がある。今回のOnePlusのケースでは、SMSやMMSのデータが攻撃者によってアクセスされる可能性があるという点が問題であり、ユーザーのプライバシーや機密情報が危険にさらされることを意味する。
SMSは、携帯電話番号を宛先として短いテキストメッセージを送受信するサービスであり、MMSは、画像や動画、音声なども送受信できる拡張版である。スマートフォンでやり取りされるSMSやMMSには、友人や家族との個人的な会話だけでなく、二段階認証コード、パスワードリセットのリンク、金融機関からの通知など、非常に機密性の高い情報が含まれることが多い。これらのデータが脆弱性によって外部に露出する可能性があるということは、個人情報の漏洩や、それを悪用した詐欺、アカウント乗っ取りといった深刻な被害につながる危険性があることを意味する。
今回の脆弱性は、OnePlus製のスマートフォンの多くが影響を受けるとされている。特に、2020年にリリースされたOxygenOS 11以前のバージョンで動作しているOnePlus製スマートフォンは安全であるとされている点が重要だ。つまり、それ以降にリリースされたOxygenOSのバージョン(OxygenOS 12以降)で動作しているデバイスが、この脆弱性の影響を受ける可能性が高いということになる。多くのユーザーが新しいOSバージョンを利用しているため、広範囲に影響が及ぶことが懸念される状況である。
このセキュリティ上の問題は、著名なセキュリティ企業であるRapid7によって発見された。セキュリティ専門家がこうした脆弱性を発見し、メーカーに報告することで、一般ユーザーが被害を受ける前に問題が修正されることが期待される。脆弱性には、国際的に共通の識別番号であるCVE(Common Vulnerabilities and Exposures)番号が割り当てられる。今回のOnePlusの脆弱性には「CVE-2025-10184」という番号が付与されており、これはこの脆弱性が広く認識され、追跡されるためのものである。残念ながら、この脆弱性に対する修正プログラム(パッチ)は、メーカーから10月中旬まで提供されない見込みである。これは、ユーザーが脆弱な状態で約1ヶ月間過ごすことを意味するため、その間の情報管理には特に注意が必要となる。
スマートフォンは現代社会において、個人情報や金融情報、ビジネスに関する機密情報など、生活や仕事のあらゆる側面に関わる重要なデータが集約される機器である。そのため、スマートフォンのセキュリティが脅かされることは、個人のプライバシー侵害だけでなく、経済的な損失や社会的な信用失墜にもつながりかねない。システムエンジニアを目指す者にとって、このような脆弱性の問題は、日々の開発やシステム運用においてセキュリティをいかに考慮し、安全なシステムを構築・維持していくべきかを学ぶ貴重な機会となる。単に機能を実現するだけでなく、その機能がどのようなセキュリティリスクをはらむのかを常に意識し、対策を講じることが極めて重要である。
今回のOnePlusスマートフォンのSMS/MMS脆弱性の問題は、多くのユーザーにとって現実的なリスクをもたらすものである。特に、OxygenOS 12以降のバージョンを使用しているユーザーは、10月中旬に修正プログラムが提供されるまでの間、SMSやMMSで送受信する情報の内容に注意を払い、可能な限り機密性の高い情報のやり取りは避けるべきである。セキュリティ脆弱性は、どのデバイスやソフトウェアにも潜在的に存在する可能性があり、その発見から修正までの過程は、デジタル社会の安全を守る上で不可欠なプロセスである。私たちユーザーは、自身のデバイスのセキュリティアップデート状況に常に気を配り、メーカーから提供される情報に注意を払うことが、自身を守るための第一歩となる。