Исследователи безопасности нашли несколько уязвимостей в WebKit, с помощью которых сайты могут обходить «Частный узел iCloud» и узнавать реальный IP‑адрес пользователей. Проблема затрагивает Safari и другие браузеры для iOS и macOS, которые используют встроенные в WebKit механизмы проксирования трафика.

Опция «Частный узел iCloud» входит в подписку iCloud+ и скрывает IP‑адрес пользователя, пропуская трафик через два независимых узла. Благодаря такой архитектуре ни Apple, ни оператор второго узла не могут узнать, кто именно подключается и какие сайты просматривает.
Исследователи нашли сразу три способа обойти защиту. Во всех случаях отдельный запрос отправляется напрямую с устройства, минуя встроенный прокси и инфраструктуру частного узла. В результате подконтрольный сайту сервер видит настоящий IP‑адрес посетителя.
Самый простой сценарий связан с Passkey — технологией беспарольной авторизации. Сайт может запросить проверочный файл WebAuthn для стороннего домена. Такой запрос выполняется не в Safari, а системная служба учётных данных. Она не учитывает настройки частного узла. Кроме того, страницу можно настроить так, чтобы запрос происходил в фоне и не вызывал уведомлений или окон подтверждения.
Другие способы используют DNS Prefetch и WebTransport. Первый позволяет сайту заставить устройство заранее определить адрес уникального домена через обычный DNS‑сервер. Второй создаёт прямое соединение по HTTP/3 и QUIC. Поддержка этих механизмов появилась в iOS 26.0 и iOS 26.4, тогда как утечка через WebAuthn возможна начиная с iOS 18.
Apple уже получила информацию об уязвимостях до публикации исследования. Компания разрешила раскрыть подробности, но не сообщила, когда выпустит патчи.
ссылка на оригинал статьи https://habr.com/ru/articles/1067668/