Уязвимости в WebKit позволяют обходить iCloud Private Relay и раскрывать реальный IP пользователей
Исследователи безопасности Томми Мыск (Tommy Mysk) и Талал Хадж Бакри (Talal Haj Bakry) обнаружили сразу три уязвимости в движке Apple WebKit, которые позволяют полностью обойти защитные механизмы функции iCloud Private Relay («Частный узел»). Проблема затрагивает не только Safari, но и все сторонние браузеры на iOS и iPadOS, поскольку правила App Store обязывают их использовать WebKit. 
Как работает Private Relay и где кроются дыры
Функция Private Relay создана для маскировки IP-адреса пользователя и шифрования DNS-запросов при серфинге в Safari. Трафик пропускается через два независимых прокси-сервера: первый видит IP пользователя, но не знает назначение, второй знает назначение, но не видит исходный IP. Однако исследователи выяснили, что три встроенных механизма WebKit выполняют сетевые запросы напрямую с устройства в обход этого прокси-пути.
Три вектора атаки
- Запросы ключей доступа (Passkeys / WebAuthn): Когда сайт запрашивает авторизацию через Passkey, системная служба учетных данных ОС отправляет запрос вне рамок Safari. Этот трафик минует прокси-серверы Private Relay, из-за чего целевой ресурс видит реальный IP-адрес пользователя.
- Предзагрузка DNS (DNS Prefetching): Браузер может запрашивать разрешение доменных имен заблаговременно для ускорения открытия страниц. Такие фоновые подсказки уходят напрямую через реального интернет-провайдера, раскрывая DNS-активность.
- Протокол WebTransport: Низкоуровневый метод передачи данных открывает прямое соединение с сервером, игнорируя настройки прокси и выдавая настоящий IP устройства.
Все три механизма являются частью архитектуры WebKit и работают на системном уровне, что делает их уязвимость системной. 
Затронуты все браузеры на iOS и iPadOS
Масштаб проблемы обусловлен жесткими правилами App Store: все сторонние браузеры на устройствах Apple обязаны использовать движок WebKit. Уязвимость актуальна не только для Safari, но и для альтернативных решений, включая некоторые анонимные браузеры и клиенты сети Tor (например, Onion Browser). Пользователи, полагающиеся на Private Relay для приватности, остаются незащищенными от утечки IP и DNS в описанных сценариях. 
Обычные VPN не подвержены проблеме
Как отмечают эксперты, полноценные VPN-сервисы работают на уровне всей операционной системы и инкапсулируют абсолютно весь сетевой трафик устройства. Описанные баги WebKit им не страшны, так как VPN перехватывает трафик до того, как он покинет устройство, независимо от того, какой механизм его инициировал.
Реакция Apple и сроки исправления
В Apple подтвердили, что изучают полученный отчет исследователей. По предварительным данным внутренних системных трекеров компании, исправление этой архитектурной проблемы ожидается осенью. До выхода обновлений пользователям, критически зависящим от скрытия IP-адреса, рекомендуется использовать системные VPN-решения вместо Private Relay. 