Apple’ın iCloud Private Relay özelliğinde tespit edilen bir güvenlik açığı, kullanıcıların gerçek IP adreslerinin sızmasına sebep oluyor.
Apple’ın iCloud+ abonelikleri kapsamında sunduğu iCloud Private Relay özelliği, kullanıcıların IP adreslerini gizleme konusunda beklenen performansı sergileyemiyor. Güvenlik araştırmacıları Tommy Mysk ve Talal Haj Bakry, bu müdafaa katmanının muhakkak durumlarda gerçek IP adreslerini açığa çıkardığını ortaya koydu.
Söz konusu sızıntı, bilhassa passkey yani parola anahtarı teknolojisini kullanan yahut kullanıyormuş üzere görünen web sitelerinde meydana geliyor. iCloud Private Relay, Safari üzerinden yapılan gezintilerde IP ve DNS bilgilerini maskelemeyi amaçlasa da, sistemin çalışma mantığındaki bir açık bu müdafaayı devre dışı bırakıyor.
Sızıntının Teknik Detayları ve Etkileri
WebAuthn standardını kullanan passkey teknolojisi, özel anahtarı Safari tarayıcısı yerine direkt aygıtın içerisinde saklıyor. WebKit, bu kimlik doğrulama süreçlerini işletim sisteminin kendi kimlik bilgisi servisine devrediyor ve bu süreçte HTTPS isteği direkt aygıt üzerinden gerçekleştiriliyor.
İşletim sisteminin kimlik bilgisi servisi tarafından başlatılan bu istekler, iCloud Private Relay’in proxy yoluna girmiyor ve münasebetiyle sistemin müdafaasından yararlanamıyor. Bu durum, berbat niyetli web sitelerinin rastgele bir kullanıcı etkileşimi olmadan yahut görünür bir ihtar penceresi çıkarmadan kullanıcının gerçek IP adresini tespit etmesine imkan tanıyor.
Araştırmacılar, WebKit altyapısında IP adresi ve DNS datalarını sızdıran iki farklı özellik daha keşfettiklerini belirtiyor. iOS 26 ile gelen DNS ön getirme özelliği kullanıcının gerçek DNS sunucularını açığa çıkarırken, iOS 26.4 ile eklenen WebTransport özelliği de IP adresi sızıntısına yol açabiliyor.
Apple’ın Konuya Yaklaşımı ve Kullanıcılar İçin Öneriler
Apple, mevzuyla ilgili raporları incelemeye başladığını ve sorunun farkında olduğunu açıkladı. Mysk ve Haj Bakry, kullanıcıların kendi aygıtlarında iCloud Private Relay’in sızdırıp sızdırmadığını test edebilecekleri özel bir web sitesi hazırladı.
Sorun direkt WebKit altyapısından kaynaklandığı için sadece Safari değil, bu altyapıyı kullanan kimi üçüncü taraf tarayıcılar da tıpkı riskle karşı karşıya kalıyor. Apple’ın bu güvenlik açığını giderecek bir güncelleme yayınlamasına kadar, daha yüksek bir muhafaza seviyesi isteyen kullanıcıların VPN hizmetlerine yönelmesi öneriliyor.
Siz bu güvenlik açığı hakkında ne düşünüyorsunuz, iCloud Private Relay’e güvenmeye devam edecek misiniz?
Kaynak: Shiftdelete