Retour

Une vulnérabilité de WebKit expose les adresses IP des utilisateurs iOS malgré le relais privé

En un coup d'œil

  • Des chercheurs ont trouvé des fonctionnalités de WebKit fuyant de vraies adresses IP sur iOS
  • Tous les navigateurs iOS utilisant WebKit, y compris Safari, sont concernés
  • Apple enquête et prévoit un correctif à l'automne 2026

Des chercheurs en sécurité ont identifié une vulnérabilité dans WebKit qui permet à certains navigateurs iOS de contourner iCloud Private Relay, exposant ainsi les vraies adresses IP des utilisateurs. Ce développement est pertinent car iCloud Private Relay est conçu pour garder privées les activités web et les adresses IP des utilisateurs.

Talal Haj Bakry et Tommy Mysk ont découvert que trois fonctionnalités spécifiques de WebKit peuvent envoyer du trafic directement depuis l'appareil, contournant ainsi iCloud Private Relay. Ce processus révèle la vraie adresse IP de l'utilisateur, que Private Relay est censé protéger.

La vulnérabilité impacte tous les navigateurs sur iOS qui dépendent de WebKit, y compris Safari et OnionBrowser. WebKit est le moteur de navigateur requis par Apple pour tous les navigateurs web iOS, rendant le problème répandu sur la plateforme.

iCloud Private Relay est structuré pour acheminer le trafic web de Safari et les requêtes DNS à travers deux relais distincts. Selon la documentation légale d'Apple, ce système est destiné à empêcher qu'une seule partie puisse accéder à la fois à l'adresse IP de l'utilisateur et aux sites web qu'il visite.

Ce que montrent les chiffres

  • Trois fonctionnalités de WebKit ont été identifiées comme contournant Private Relay
  • Tous les navigateurs iOS utilisant WebKit sont concernés, y compris Safari et OnionBrowser
  • Apple prévoit de résoudre le problème à l'automne 2026

Les chercheurs qui ont découvert la vulnérabilité ont signalé leurs conclusions à Apple. Apple a répondu en déclarant qu'elle enquête sur le problème et a l'intention de mettre en œuvre un correctif à l'automne 2026.

L'enquête et la réponse prévue d'Apple indiquent que la société est consciente du problème et travaille à une résolution. Le calendrier pour le correctif a été fixé pour plus tard en 2026, selon la réponse d'Apple aux chercheurs.

Jusqu'à ce que le correctif soit publié, tous les navigateurs iOS qui s'appuient sur WebKit restent affectés par cette vulnérabilité. Les utilisateurs de ces navigateurs peuvent voir leurs vraies adresses IP exposées lors de l'utilisation de certaines fonctionnalités, malgré l'activation d'iCloud Private Relay.

Cet incident souligne l'importance de la recherche continue en matière de sécurité et de la réponse rapide des fournisseurs pour traiter les vulnérabilités de confidentialité dans les plateformes logicielles largement utilisées.

* Cet article est basé sur des informations publiquement disponibles au moment de la rédaction.

Sources et pour aller plus loin

Note: Les sources sont en anglais, donc certains liens peuvent être en anglais | Cette section n'est pas fournie dans les flux.

Articles connexes

  1. Une mise à jour de sécurité a été publiée le 12 février 2026, concernant CVE-2026-20700, selon des rapports. La CISA a inclus la faille dans son catalogue.

  2. Un processus de consultation a commencé le 2 mars 2026 concernant une éventuelle interdiction des réseaux sociaux pour les utilisateurs de moins de 16 ans, selon des sources gouvernementales.

  3. CATL étend la licence de technologie des batteries aux États-Unis et en Europe. L'entreprise s'associe à Ford et discute des termes avec GM.

  4. Le nouveau cadre IA de Katy ISD restreint l'utilisation de l'IA générative pour les élèves de K-6, permettant aux lycéens un accès limité avec l'approbation des enseignants, à partir de 2026.

  5. Les prix du pétrole brut Brent ont chuté de 13 à 15 % pour atteindre 92-95 $ le baril après un cessez-le-feu entre les États-Unis et l'Iran, tandis que les marchés mondiaux ont connu un rallye, selon les données du marché.

Plus sur Technologie

  1. Une fusion a été finalisée le 14 août 2026, entraînant la formation d'Elveo Mobile, selon les déclarations de l'entreprise.

  2. Les entreprises signalent une augmentation de 18,6 fois de l'utilisation des jetons IA par développeur. Les modèles de tarification hybrides sont désormais courants, selon les rapports de l'industrie.

  3. Le service de robotaxi sans conducteur de Waymo couvre désormais plus de 1 400 miles carrés dans 11 villes américaines, avec des projets d'expansion supplémentaires, selon des rapports.

  4. Les récentes avancées en matière de sécurité des grues incluent l'IA et la surveillance en temps réel pour améliorer les opérations et réduire les dangers, selon des rapports.

  5. Les utilisateurs peuvent désactiver les fonctionnalités de l'IA Gemini dans Google Docs et Gmail via les paramètres du menu, offrant un contrôle sur les invites intelligentes et les barres d'assistance.