Falha no WebKit permite vazar o IP real de usuários do iCloud Private Relay durante login com passkey
Pesquisadores identificaram três mecanismos do navegador que driblam a proteção da Apple; correção só é esperada para o fim do ano.
Pesquisadores de segurança identificaram uma falha que permite que sites descubram o endereço IP real de usuários do iCloud Private Relay — mesmo com o recurso ativado — durante processos de login com passkey. A descoberta é de Tommy Mysk e Talal Haj Bakry, que documentaram o problema em detalhe e já notificaram desenvolvedores de navegadores afetados, como o Tor Project.
Antes de entender a falha, vale esclarecer um ponto que costuma gerar confusão: o Private Relay, recurso pago disponível para assinantes do iCloud+, não é uma VPN completa. Ele só protege o tráfego dentro do navegador Safari, ocultando o IP e os endereços visitados até mesmo da própria Apple — mas não cobre todo o tráfego do aparelho, como faria uma VPN tradicional em nível de sistema.
É justamente nessa diferença que mora o problema. Passkeys usam o padrão WebAuthn, que processa a autenticação fora do navegador propriamente dito, direto pelo serviço de credenciais do sistema operacional. Como essa requisição nunca passa pelo caminho de tráfego do Private Relay, o servidor de destino enxerga o IP real do dispositivo — sem qualquer aviso visual para o usuário de que isso aconteceu. Basta que um site suporte, ou apenas simule suportar, login por passkey para conseguir capturar essa informação. Os pesquisadores encontraram ainda mais dois mecanismos do WebKit com o mesmo efeito: o pré-carregamento de DNS (ativo desde o iOS 26) e o WebTransport (desde o iOS 26.4). Como o WebKit é o motor obrigatório de todo navegador no iOS — incluindo apps que prometem navegação anônima, como o próprio Tor —, a exposição não se limita ao Safari.
A Apple confirmou que está investigando o caso, mas, segundo os pesquisadores, a correção está prevista apenas para o outono do hemisfério norte — ou seja, ainda alguns meses. Foi por esse histórico de respostas lentas, incluindo um caso anterior envolvendo o recurso Hide My Email que levou cerca de um ano para ser corrigido, que a dupla optou por publicar a descoberta sem aguardar um patch prévio da fabricante.



