Une vulnérabilité de WebKit expose les adresses IP des utilisateurs iOS malgré le relais privé
En un coup d'œil
- Des chercheurs ont trouvé des fonctionnalités de WebKit fuyant de vraies adresses IP sur iOS
- Tous les navigateurs iOS utilisant WebKit, y compris Safari, sont concernés
- Apple enquête et prévoit un correctif à l'automne 2026
Des chercheurs en sécurité ont identifié une vulnérabilité dans WebKit qui permet à certains navigateurs iOS de contourner iCloud Private Relay, exposant ainsi les vraies adresses IP des utilisateurs. Ce développement est pertinent car iCloud Private Relay est conçu pour garder privées les activités web et les adresses IP des utilisateurs.
Talal Haj Bakry et Tommy Mysk ont découvert que trois fonctionnalités spécifiques de WebKit peuvent envoyer du trafic directement depuis l'appareil, contournant ainsi iCloud Private Relay. Ce processus révèle la vraie adresse IP de l'utilisateur, que Private Relay est censé protéger.
La vulnérabilité impacte tous les navigateurs sur iOS qui dépendent de WebKit, y compris Safari et OnionBrowser. WebKit est le moteur de navigateur requis par Apple pour tous les navigateurs web iOS, rendant le problème répandu sur la plateforme.
iCloud Private Relay est structuré pour acheminer le trafic web de Safari et les requêtes DNS à travers deux relais distincts. Selon la documentation légale d'Apple, ce système est destiné à empêcher qu'une seule partie puisse accéder à la fois à l'adresse IP de l'utilisateur et aux sites web qu'il visite.
Ce que montrent les chiffres
- Trois fonctionnalités de WebKit ont été identifiées comme contournant Private Relay
- Tous les navigateurs iOS utilisant WebKit sont concernés, y compris Safari et OnionBrowser
- Apple prévoit de résoudre le problème à l'automne 2026
Les chercheurs qui ont découvert la vulnérabilité ont signalé leurs conclusions à Apple. Apple a répondu en déclarant qu'elle enquête sur le problème et a l'intention de mettre en œuvre un correctif à l'automne 2026.
L'enquête et la réponse prévue d'Apple indiquent que la société est consciente du problème et travaille à une résolution. Le calendrier pour le correctif a été fixé pour plus tard en 2026, selon la réponse d'Apple aux chercheurs.
Jusqu'à ce que le correctif soit publié, tous les navigateurs iOS qui s'appuient sur WebKit restent affectés par cette vulnérabilité. Les utilisateurs de ces navigateurs peuvent voir leurs vraies adresses IP exposées lors de l'utilisation de certaines fonctionnalités, malgré l'activation d'iCloud Private Relay.
Cet incident souligne l'importance de la recherche continue en matière de sécurité et de la réponse rapide des fournisseurs pour traiter les vulnérabilités de confidentialité dans les plateformes logicielles largement utilisées.
* Cet article est basé sur des informations publiquement disponibles au moment de la rédaction.
Sources et pour aller plus loin
Note: Les sources sont en anglais, donc certains liens peuvent être en anglais | Cette section n'est pas fournie dans les flux.
Plus sur Technologie
-
Lynk Global et Omnispace finalisent leur fusion pour former Elveo Mobile
Une fusion a été finalisée le 14 août 2026, entraînant la formation d'Elveo Mobile, selon les déclarations de l'entreprise.
-
La tokenomique de l'IA entraîne des coûts imprévisibles pour les acheteurs d'entreprise
Les entreprises signalent une augmentation de 18,6 fois de l'utilisation des jetons IA par développeur. Les modèles de tarification hybrides sont désormais courants, selon les rapports de l'industrie.
-
Waymo étend son service de robotaxi sans conducteur à d'autres villes américaines
Le service de robotaxi sans conducteur de Waymo couvre désormais plus de 1 400 miles carrés dans 11 villes américaines, avec des projets d'expansion supplémentaires, selon des rapports.
-
Les systèmes de sécurité des grues avancent avec l'IA et la surveillance en temps réel
Les récentes avancées en matière de sécurité des grues incluent l'IA et la surveillance en temps réel pour améliorer les opérations et réduire les dangers, selon des rapports.
-
Comment désactiver les fonctionnalités de l'IA Gemini dans Google Workspace
Les utilisateurs peuvent désactiver les fonctionnalités de l'IA Gemini dans Google Docs et Gmail via les paramètres du menu, offrant un contrôle sur les invites intelligentes et les barres d'assistance.