Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime, Analisi Vulnerabilità e Intelligenza Artificiale
Vulnerabilità in iCloud Private Relay: la tua posizione rischia di essere svelata

Vulnerabilità in iCloud Private Relay: la tua posizione rischia di essere svelata

20 Agosto 2026 07:40
In sintesi

È stata scoperta una vulnerabilità nel servizio iCloud Private Relay di Apple, che permette di svelare la posizione reale degli utenti. La falla è stata individuata nei browser basati su WebKit e interessa anche macOS. I ricercatori hanno pubblicato un sito di test per verificare la vulnerabilità.

È stata scoperta una vulnerabilità in una funzionalità progettata per nascondere gli utenti dal tracciamento online, che si è rivelata in grado di svelarne la posizione reale di un utente. La falla è stata individuata nello strumento iCloud Private Relay di Apple.

Disponibile per gli abbonati a iCloud+, il servizio maschera l’indirizzo IP del dispositivo instradando il traffico di Safari attraverso due nodi indipendenti, impedendo a entrambi, inclusa Apple stessa, di conoscere simultaneamente la provenienza della richiesta e i siti web visitati.

Il problema è stato individuato dai ricercatori Talal Haj Bakri e Tommy Misk. Secondo loro, la causa principale risiede in tre funzionalità del motore del browser WebKit, che alimenta Safari e tutti i browser di terze parti per iOS e iPadOS, inclusi Chrome, Edge, Firefox e B4rrave. Queste funzionalità comprendono il precaricamento DNS, la verifica dell’origine quando si utilizza (lo standard per gli accessi tramite chiave) e la tecnologia WebTransport.

Advertising

Tutte e tre le funzioni inviano dati direttamente dal dispositivo, bypassando il proxy configurato, con la conseguente divulgazione del vero indirizzo IP. Lo scenario è particolarmente pericoloso : qualsiasi sito che supporti questo standard può determinare il vero indirizzo IP del visitatore, anche se Private Relay è abilitato. Ciò non richiede una chiave di accesso o alcuna azione da parte dell’utente: il sito deve semplicemente sfruttare intenzionalmente questa funzionalità per associare la sessione di navigazione all’indirizzo IP divulgato.

La vulnerabilità interessa non solo iOS, ma anche macOS, nonché tutti i browser basati su WebKit che utilizzano i meccanismi proxy integrati. I ricercatori hanno pubblicato un sito di test, leaks.psylo.app, dove è possibile verificare se l’indirizzo IP reale del dispositivo viene rivelato quando Private Relay è abilitato. Misk ha chiarito che la falla non riguarda tutti i browser: ad esempio, la versione desktop di Chrome non è interessata e la connessione a una VPN riduce il rischio.

Apple ha confermato a 404 Media di star indagando sulla segnalazione, ma non ha ancora rilasciato una dichiarazione ufficiale. Una falla simile era stata precedentemente scoperta nel servizio Hide My Email , che permetteva la divulgazione del vero indirizzo email di un utente, e poco dopo il lancio di Private Relay nel 2021, gli specialisti di FingerprintJS hanno scoperto una fuga di indirizzi IP tramite WebRTC.

In attesa di una soluzione ufficiale, è possibile mitigare il rischio utilizzando una connessione VPN aggiuntiva tramite Private Relay e prestando attenzione ai siti web che richiedono l’accesso tramite password sui dispositivi Apple.


📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su 🔔 Google News.
Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram.
Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici


Luigi Zullo 300x300
Ricercatore di sicurezza informatica con esperienza nell’analisi delle vulnerabilità, nella mitigazione del rischio cyber, nelle attività di red teaming ed ethical hacking e nella protezione di sistemi complessi. Specializzato in penetration testing e Threat Intelligence, contribuisce al rafforzamento della resilienza digitale di infrastrutture e reti aziendali.
Aree di competenza: Penetration Testing, Threat Intelligence, Red Teaming, Vulnerability Assessment, Incident Response