iCloud Private Relay מדליף IP — אפל מתכננת תיקון לסתיו

חוקרי אבטחה גילו ש-iCloud Private Relay מדליף IP אמיתי של משתמשים — גם כשהפיצ'ר מופעל לחלוטין. מדובר בשלושה פגמים נפרדים ב-WebKit, מנוע הדפדפן של אפל, שמאפשרים לאתרים לזהות את המשתמש מאחורי הגנת ה-Relay. אפל מתכננת תיקון לסתיו 2026.
iCloud Private Relay מדליף IP — כך זה עובד
חוקרי האבטחה Tommy Mysk ו-Talal Haj Bakry פרסמו ממצאים המפרטים שלושה מנגנונים שונים שבהם אתרים יכולים לגלות את כתובת ה-IP האמיתית מאחורי ה-Relay. הראשון קשור ל-Passkeys: כשאתר מבקש אימות מסוג WebAuthn — בין אם יש לו תמיכה אמיתית ובין אם הוא רק מדמה אותה — הבקשה מגיעה לשרת מחוץ ל-Safari לחלוטין, דרך שירות ה-Credentials של מערכת ההפעלה. כיוון ש-Private Relay מגן רק על תעבורת Safari, הבקשה עוקפת אותו, והכתובת חשופה. לפי החוקרים, זה יכול לקרות אפילו ברקע, בלי שהמשתמש מבצע פעולה כלשהי.
שני הפגמים הנוספים קשורים לתכונות שנוספו ל-iOS לאחרונה. DNS prefetching שנוסף ב-iOS 26 מבצע פניות DNS מחוץ למסלול המוגן ומגלה את שרתי ה-DNS האמיתיים של המשתמש. WebTransport שנוסף ב-iOS 26.4 פותח חיבור HTTP/3 ישיר שעוקף את ה-Relay לחלוטין. כלומר, המשתמש רואה שהפיצ'ר פעיל — אבל בפועל הכתובת עשויה להיות חשופה.
הבעיה חמורה במיוחד באייפון ובאייפד: כל דפדפן על iOS חייב להשתמש ב-WebKit, כך שהפגמים משפיעים גם על Chrome, Firefox ואפילו על דפדפן Tor (OnionBrowser). VPN מלא, לעומת זאת, אינו מושפע כיוון שהוא מגן ברמת מערכת ההפעלה. החוקרים הקימו אתר בדיקה שמאפשר לכל אחד לוודא האם ה-IP שלו חשוף.
מה אפל אומרת ומתי יגיע תיקון?
לפי Mysk, אפל קיבלה את הדו"ח ומסרה שהיא מתכננת לטפל בבעיה בסתיו 2026. החוקרים קיבלו אישור לפרסם את הממצאים לאחר תהליך דיווח אחראי. מדובר בגילוי השני מסוגו בחודשיים — לפניו נחשף פגם בפיצ'ר Hide My Email שאפשר לאתרים לגלות כתובות מייל אמיתיות, ואפל תיקנה אותו תוך כמה שבועות.
כדאי לזכור ש-Private Relay מעולם לא היה VPN — הוא מגן רק על גלישה ב-Safari ולא על כלל תעבורת המכשיר. הפגמים שהתגלו מוסיפים מגבלה נוספת: גם בתוך Safari ייתכן שהכתובת תחשף. משתמשים שפרטיות ה-IP חשובה להם עשויים לשקול שימוש ב-VPN מלא עד לשחרור עדכון התוכנה.





