
iCloud Private Relay vaza IPs reais de usuários
Pesquisadores de segurança Tommy Mysk e Talal Haj Bakry descobriram que o iCloud Private Relay, recurso pago da Apple que promete ocultar o IP e dados DNS dos usuários ao navegar no Safari, pode vazar o endereço IP real em determinadas situações.
Como funciona a falha
O problema está relacionado ao padrão WebAuthn, usado por passkeys. Quando um site utiliza (ou finge utilizar) passkeys, o WebKit delega a "cerimônia" WebAuthn ao serviço de credenciais do sistema operacional. Esse serviço faz a requisição HTTPS diretamente do dispositivo, sem passar pelo caminho de proxy do Private Relay. Como resultado, o servidor de destino vê o IP real do aparelho.
Um atacante pode explorar isso criando um site que use WebAuthn com mediation: "conditional", o que dispara a requisição sem exibir nenhum prompt visível ao usuário - ou seja, o vazamento ocorre em segundo plano, sem qualquer indicação.
Outras vulnerabilidades encontradas
Além do WebAuthn, os pesquisadores identificaram mais dois vetores de vazamento no WebKit:
- DNS prefetching (adicionado no iOS 26): revela os servidores DNS reais do usuário.
- WebTransport (adicionado no iOS 26.4): pode expor o endereço IP.
Alcance e resposta da Apple
Como a falha está na forma como o WebKit funciona internamente, navegadores de terceiros baseados no WebKit também são afetados. A Apple informou ao veículo 404 Media que está investigando o relatório.
Os pesquisadores criaram um site de teste para verificar se o Private Relay está vazando o IP. Enquanto a Apple não corrige o problema, a recomendação é usar uma VPN para proteção adicional.