Die Sicherheitsforscher Tommy Mysk und Talal Haj Bakry haben eine Schwachstelle in Apples Datenschutzdienst iCloud Private Relay entdeckt. Webseiten können demnach die echte IP-Adresse von Safari-Nutzern auslesen, obwohl der kostenpflichtige Dienst genau das verhindern soll. Die Ursache liegt in der Art, wie Apples Browser-Engine WebKit mit Passkey-Anfragen umgeht.

Passkey-Anfragen laufen am Schutz vorbei
Private Relay ist Bestandteil der iCloud+ Abos und verschleiert beim Surfen mit Safari die IP-Adresse sowie DNS-Anfragen. Anders als ein VPN schützt der Dienst aber nicht den gesamten Datenverkehr eines Geräts. Genau hier setzt die Lücke an. Passkeys basieren auf dem WebAuthn-Standard und werden vom Betriebssystem verwaltet, nicht vom Browser. Fragt eine Webseite einen Passkey ab, reicht Safari die Anfrage an das System weiter, das die Verbindung anschließend direkt aufbaut. Diese Anfrage läuft nicht durch die geschützten Kanäle von Private Relay, sodass der angesteuerte Server die echte IP-Adresse des Geräts sieht.
Für einen Angriff genügt eine Webseite, die WebAuthn einbindet oder eine Passkey-Abfrage lediglich vortäuscht. Ein sichtbarer Dialog erscheint dabei nicht, die Abfrage läuft ohne jede Interaktion im Hintergrund ab. Nutzer bemerken davon nichts.
Laut den Forschern existieren in WebKit noch zwei weitere undichte Stellen. Das mit iOS 26 eingeführte DNS-Prefetching legt die tatsächlich genutzten DNS-Server offen, während die seit iOS 26.4 verfügbare Schnittstelle WebTransport ebenfalls die IP-Adresse preisgeben kann. Da die Probleme in WebKit selbst stecken, betreffen sie auch einige Browser von Drittanbietern.
Apple hat gegenüber 404 Media erklärt, den Bericht zu prüfen. Wer selbst nachsehen will, ob die eigene IP-Adresse durchsickert, kann dies auf einer von Mysk und Haj Bakry eingerichteten Testseite unter leaks.psylo.app tun. Bis Apple die Lücken schließt, bleibt als Ausweg nur ein klassischer VPN-Dienst, der den kompletten Datenverkehr des Geräts absichert.
0 Kommentare