Resumen

  • Talal Haj Bakry y Tommy Mysk identificaron tres funciones que eluden un proxy configurado para WebKit: precarga DNS, Related Origin Requests de WebAuthn y WebTransport.
  • La precarga puede revelar el resolvedor DNS normal del dispositivo; WebAuthn y WebTransport pueden mostrar la IP real a un destino controlado por el sitio.
  • Los investigadores sitúan estas funciones en iOS 18.0 para Related Origin Requests, iOS 26.0 para la precarga DNS e iOS 26.4 para WebTransport.
  • TechCrunch probó la demostración el 5 de agosto y observó su dirección real aun con Private Relay activado.
  • Apple define Private Relay como una protección de dos saltos para Safari, las consultas DNS y cierto tráfico HTTP inseguro, no como una VPN de todo el sistema.
  • Psylo 1.3.1 aplicó mitigaciones propias, pero al cierre no había respuesta de Apple, CVE, parche de plataforma ni medición de prevalencia confirmados.

La fuga empieza en la composición, no dentro del túnel

Private Relay separa dos conocimientos: el primer operador puede ver de dónde viene una solicitud, y el segundo puede ver a dónde va, sin que uno solo reúna ambos datos. Esa arquitectura protege las solicitudes que atraviesan el sistema. Los tres casos publicados no demuestran que esa separación criptográfica haya sido vencida; muestran solicitudes que no fueron entregadas al sistema.

La página es el origen lógico, pero el dueño técnico cambia: DNS usa la ruta del dispositivo, WebAuthn pasa al servicio de credenciales y WebTransport abre otra conexión. La interfaz agrupa todo bajo Safari; la red recibe políticas distintas.

Una consulta DNS revela contexto, pero no debe confundirse con una conexión directa

La precarga DNS permite resolver un nombre antes de necesitarlo. Según Mysk, WebKit envía esas consultas por el resolvedor habitual aunque exista un proxy de aplicación. Un sitio puede insertar un subdominio único y vigilar su servidor autoritativo para reconocer que la petición provino de la red real y no del resolvedor del proxy.

Cachés, recursión y configuración afectan lo observado; no siempre equivale a que el servidor web vea la IP pública exacta. Private Relay promete proteger DNS, pero una señal del resolvedor no es la misma exposición que un socket directo.

WebTransport demuestra por qué cada plano de datos necesita la misma política

WebTransport ofrece flujos y datagramas de baja latencia sobre HTTP/3 y QUIC. Es útil para aplicaciones interactivas, pero la prueba indica que WebKit crea la conexión sin trasladar la configuración del proxy. El servidor recibe entonces la IP real del dispositivo. Aquí sí existe comunicación directa con el destino.

Una solución no puede prohibir una tecnología útil. Si un contexto protegido crea otro plano de datos, la plataforma debe heredar el circuito, bloquearlo o exigir una excepción explícita.

La validación de dominios de WebAuthn no espera al usuario

Related Origin Requests permite que una credencial funcione en varios dominios relacionados. Para comprobar la relación, el servicio de credenciales descarga un archivo de validación. Los investigadores afirman que esa solicitud sale desde el sistema operativo, fuera de la pila proxy de Safari, y revela la IP del dispositivo al dominio consultado.

No hace falta completar un acceso con passkey. La mediación condicional puede iniciar la comprobación sin interfaz visible. Por eso el problema no es que una persona entregue su dirección al autenticarse, sino que una página puede inducir una solicitud de confianza fuera del relay antes de que exista una decisión consciente.

El alcance documentado evita dos conclusiones falsas

Apple dice que Private Relay protege navegación en Safari, consultas DNS y tráfico HTTP inseguro de aplicaciones. También sustituye la dirección original por una dirección de relay y conserva una ubicación aproximada. No promete la cobertura de red completa que suele ofrecer una VPN; Mysk señala que una VPN a nivel de sistema no sufre estos tres desvíos concretos.

No toda conexión del dispositivo está protegida ni todo Private Relay queda expuesto. El problema intermedio son solicitudes web ejecutadas por otro componente. El límite debe describirlas, no dejarlas como excepciones invisibles.

La mitigación de una aplicación no sustituye el cierre de plataforma

Psylo 1.3.1 bloquea las pistas de precarga DNS y desactiva WebTransport y WebAuthn por defecto, con activación por silo. Es una defensa inmediata que sacrifica compatibilidad cuando hace falta. Los investigadores también comunicaron los problemas al proyecto Tor y a los desarrolladores de Onion Browser.

TechCrunch informó que Apple no respondió de inmediato y que los investigadores no habían presentado el caso antes de publicarlo, por su experiencia previa con el proceso de divulgación. Al cierre no existían CVE ni parche de Apple confirmados. Eso no demuestra que no vaya a haber reparación; significa que la responsabilidad sigue abierta y que una corrección deberá abarcar WebKit, servicios del sistema y Private Relay, no solo un navegador.

Fuentes