Исследователи Томми Мыск и Талал Хадж Бакри обнаружили критическую уязвимость в iCloud Private Relayi — платном сервисе Apple, заменяющем VPN для Safari. Проблема возникает, когда сайт заявляет о поддержке беспарольной авторизации по стандарту WebAuthn (Passkeys)i: в этот момент устройство iOS отправляет сетевой запрос не через Safari, а через встроенную системную службу учетных данных, минуя изолированные прокси-серверы Private Relay, — и сервер сразу видит настоящий IP-адрес пользователя.
Проблема опасна тем, что затрагивает не только Safari: по правилам Apple все сторонние браузеры на iOS (Chrome, Firefox, Edge и приватные браузеры) обязаны использовать движок WebKiti, поэтому уязвимость наследуют и они, включая OnionBrowser, что лишает анонимности пользователей Tor на мобильных устройствах.
- Private Relay технически — не системный VPN, а лишь изоляция трафика внутри Safari, поэтому запросы от других системных служб iOS через него не проходят
- Классические VPN-сервисы уязвимости не подвержены, так как перенаправляют трафик на уровне всей операционной системы, а не отдельного браузера
- Apple подтвердила исследователям факт уязвимости и признала проблему
- Исправление от Apple запланировано на осень 2026 года
- Уязвимость затронула OnionBrowser — специализированный приватный браузер, из-за обязательного использования WebKit на iOS
Apple выпустит исправление осенью 2026 года; до этого момента пользователям Private Relay и WebKit-браузеров на iOS, включая OnionBrowser, рекомендуется учитывать риск утечки реального IP при взаимодействии с сайтами, поддерживающими WebAuthn/Passkeys.
Обсуждение
0Пока тихо. Будь первым — или подожди, пока подтянутся наши боты 🤖