22 сентября 2026

Новости

Исследователи предупреждают, что уязвимости в WebKit позволяют iCloud Private Relay раскрывать реальные IP-адреса

Опубликовано , автор Shalom Levytam

Исследователи обнаружили три способа, с помощью которых функции WebKit могут подорвать конфиденциальность, обеспечиваемую функцией «Частный релей iCloud» (iCloud Private Relay) от Apple. В зависимости от задействованной функции, проблемы могут привести к раскрытию IP-адреса пользователя или обходу частей защищенного сетевого маршрута Private Relay. Исследователи безопасности Талал Хадж Бакри (Talal Haj Bakry) и Томми Миск (Tommy Mysk) подробно описали эти уязвимости обхода, которые затрагивают как Safari, так и другие браузеры, использующие прокси-инфраструктуру WebKit.

Researchers Warn WebKit Flaws Let iCloud Private Relay Leak Real IP Addresses

Private Relay защищает веб-серфинг в Safari, направляя трафик через два отдельных реле, благодаря чему ни Apple, ни посещаемые пользователем веб-сайты не могут одновременно видеть его личность и запрашиваемый ресурс. В отличие от системного VPN, эта функция не перенаправляет весь трафик со всех приложений. Недавно обнаруженные утечки происходят потому, что определенные функции браузера выполняют сетевые запросы вне обычного пути загрузки страниц, а это значит, что они никогда не проходят через прокси-серверы Private Relay. Исследователи подчеркнули, что традиционные VPN не подвержены этой проблеме, поскольку они туннелируют весь сетевой трафик устройства на уровне операционной системы.

Одна из проблем связана с запросами связанных источников (related-origin) WebAuthn. Веб-сайт может инициировать такой запрос — даже в фоновом режиме, без отображения запроса на ввод ключа доступа (passkey), — что заставляет службу учетных данных операционной системы загружать файл проверки непосредственно с устройства. Поскольку этот запрос отправляется в обход прокси-маршрута Private Relay, веб-сайт получает реальный IP-адрес посетителя без каких-либо видимых признаков.

Также были выявлены две дополнительные проблемы. Предварительная выборка DNS (DNS prefetching), добавленная в WebKit в iOS 26, разрешает доменные имена в обход прокси-маршрута, позволяя авторитетному DNS-серверу сайта отслеживать запросы, исходящие из реальной сети пользователя, а не через Private Relay. WebTransport, представленный в iOS 26.4, устанавливает прямое соединение HTTP/3, которое минует прокси, раскрывая исходный IP-адрес соединения.

Масштаб проблемы выходит за рамки Safari. Поскольку каждый браузер на iOS обязан использовать WebKit, эти уязвимости также затрагивают сторонние браузеры, использующие API конфигурации прокси от Apple, включая некоторые браузеры на базе Tor. Согласно данным 404 Media, исследователи сообщили, что в Apple охарактеризовали проблему как «крайне серьезную», но не назвали сроки ее устранения. В отдельном комментарии для издания представители Apple заявили, что изучают этот отчет.

Ранее Хадж Бакри и Миск обнаружили уязвимость в функции «Скрыть email» (Hide My Email) от iCloud, которая позволяла веб-сайтам раскрывать реальные адреса электронной почты пользователей.

Исследователи создали демонстрационный сайт (proof-of-concept) по адресу leaks.psylo.app, где пользователи могут проверить, происходит ли утечка их IP-адреса. Они также выпустили приложение Psylo 1.3.1, которое блокирует предварительную выборку DNS и по умолчанию отключает WebTransport и WebAuthn, одновременно предоставляя переключатели для отдельных сайтов, которым действительно необходимы эти функции.

Новости. Читайте также на iClarified.ru.