網絡安全研究人員2026年8月6日揭露,蘋果公司的iCloud私密轉送(Private Relay)功能存在漏洞,會向網站洩漏用戶的真實IP位址。
研究人員Tommy Mysk與Talal Haj Bakry發現,當網站使用或偽裝使用通行密鑰(passkeys)時,iCloud私密轉送會暴露用戶的真實IP。該功能隨付費的iCloud+方案提供,原意是在用戶以Safari瀏覽網頁時隱藏其IP及DNS資料,但並非可遮蓋裝置所有流量的虛擬私人網絡(VPN)。
問題源於WebKit將WebAuthn驗證程序交由操作系統的憑證服務處理,該服務直接從裝置發出HTTPS請求,並不知悉主機應用程式已設定的代理。即使沒有用戶互動,網頁仍可設定rpId並觸發請求,過程中不會顯示任何通行密鑰提示,用戶難以察覺IP已被讀取。
研究人員同時發現另外兩個WebKit功能可洩漏IP及DNS資料:iOS 26加入的DNS預取功能會暴露用戶真實的DNS伺服器,而iOS 26.4新增的WebTransport則可揭露IP位址。研究人員Mysk表示:「這是一個嚴重的私隱漏洞,用戶在不知情下被讀取IP。」蘋果已表示正在調查有關報告。Mysk與Haj Bakry亦建立測試網站,供用戶檢測其IP是否外洩,由於問題源於WebKit本身的運作方式,部分第三方瀏覽器亦受影響。

留言