Falhas Críticas no WebKit Expondo Dados de Usuários: DNS e IPs Reais Vazados
Aprofundamento CEVIU
Aprofundamento
A revelação das vulnerabilidades no WebKit pela Mysk acende um alerta sobre a privacidade em plataformas Apple. As falhas permitem o vazamento de tráfego DNS e endereços IP reais, contornando proteções como o iCloud Private Relay e navegadores que usam proxy como o Tor. O problema reside em mecanismos como o prefetching de DNS, solicitações de origem relacionadas do WebAuthn e WebTransport, que, mesmo com um proxy configurado, podem expor dados sensíveis do usuário.
A decisão da Mysk de divulgar publicamente estas vulnerabilidades foi motivada pela percepção de lentidão nos ciclos de correção da Apple. Experiências anteriores, como a correção da falha no
O que mudou
A cobertura anterior do CEVIU News, em 7 de agosto e 6 de agosto de 2026, detalhava as vulnerabilidades do WebKit que expunham IPs reais de usuários do iCloud Private Relay. A grande novidade é que a Apple agiu com uma velocidade incomum para seus padrões. Em aproximadamente duas semanas após a comunicação inicial, a empresa implementou correções no iOS 27 beta 6, iOS e iPadOS 26.6.1 e macOS Tahoe 26.6.2 para mitigar especificamente os vazamentos que afetavam o iCloud Private Relay.
No entanto, a correção da Apple não é abrangente. As falhas subjacentes de proxy no WebKit persistem para navegadores de terceiros como o Psylo e o Onion Browser. Isso significa que, enquanto os usuários do Private Relay viram uma solução rápida, as aplicações que dependem da configuração de proxy em nível de navegador no WebKit ainda precisam de suas próprias mitigações. Esta distinção crucial mostra que a pressão pública pode acelerar a resposta em alguns casos, mas não resolve a raiz do problema para todos.
Por que isso importa
Este incidente eleva o debate sobre a "divulgação responsável" de vulnerabilidades. A Mysk optou por uma divulgação pública escalonada, protegendo inicialmente seus próprios usuários do Psylo e alertando o Tor Project, antes de publicar os detalhes. Esta abordagem desafia o modelo tradicional, sugerindo que, em casos de inação ou lentidão do fornecedor, a proteção imediata dos usuários pode justificar a antecipação da divulgação.
Para empresas e usuários, a lição é clara: a dependência de proteções nativas da plataforma nem sempre é suficiente. A persistência das falhas em navegadores de terceiros no WebKit enfatiza a necessidade de VPNs de dispositivo completo para uma proteção robusta. A transparência sobre vulnerabilidades e o tempo de resposta das grandes empresas de tecnologia são cruciais para a confiança e a segurança digital de todos.
Linha do tempo
Divulgação de falha no Hide My Email da Apple, que levou 13 meses para ser corrigida.
CEVIU News reporta que falha no iCloud Private Relay da Apple expõe endereços IP reais a sites com passkeys.
CEVIU News detalha que falhas no Private Relay da Apple expõem IPs reais em navegadores iOS.
Apple implementa correções para as falhas no iCloud Private Relay em atualizações do iOS e macOS.
Mysk divulga publicamente detalhes das falhas críticas no WebKit, expondo DNS e IPs reais.
Perguntas frequentes
Quais são as vulnerabilidades do WebKit descobertas pela Mysk?
As falhas incluem o prefetching de DNS, as solicitações de origem relacionadas do WebAuthn e o WebTransport. Estas permitem que dados como tráfego DNS e endereços IP reais dos usuários sejam vazados, mesmo quando deveriam estar protegidos por recursos de privacidade ou proxies.
Como essas falhas afetam a privacidade dos usuários?
Elas comprometem a privacidade ao permitir que websites e serviços descubram o endereço IP real do usuário, burlando proteções como o iCloud Private Relay da Apple e outros navegadores baseados em proxy, como o Tor. Isso pode ser usado para rastrear usuários ou identificar suas localizações.
A Apple corrigiu todas as falhas mencionadas?
Não, a Apple agiu rapidamente para corrigir as falhas que afetavam especificamente o iCloud Private Relay, lançando atualizações em meados de agosto de 2026. No entanto, as vulnerabilidades subjacentes do WebKit que afetam navegadores de terceiros que usam configurações de proxy, como Psylo e Onion Browser, persistem e requerem mitigações por parte dos próprios aplicativos.
Qual a recomendação para proteção contra esses vazamentos?
Para uma proteção mais efetiva contra vazamentos de IP e DNS, é recomendado o uso de VPNs de dispositivo completo. Essas VPNs roteiam todo o tráfego de rede do dispositivo em nível de sistema, oferecendo uma camada de segurança mais robusta do que as soluções de proxy em nível de navegador.
Fontes
- mysk.blogfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 26 de agosto de 2026
- Editoria
- CEVIU Segurança da Informação

