LONDON (IT BOLTWISE) – Sicherheitsforscher haben Anfang August 2026 drei Schwachstellen in Apples WebKit-Engine veröffentlicht, die iCloud Private Relay teilweise aushebeln können. Betroffen sind dabei DNS-Prefetching, bestimmte WebAuthn-Related-Origin-Requests und WebTransport. Dadurch lassen sich die tatsächliche IP-Adresse sowie DNS-Anfragen von Nutzern zumindest in bestimmten Szenarien offenzulegen. Apple hat zwar eine Untersuchung angekündigt, aber bisher keinen festen Zeitplan für einen Patch genannt.

iCloud Private Relay soll eigentlich genau das verhindern, was Netzwerkbeobachter im Alltag oft am schnellsten auswerten: IP-Adressen und damit indirekt auch Standorte oder Nutzerprofile. Die jetzt von Talal Haj Bakry und Tommy Mysk beschriebenen Schwachstellen setzen allerdings genau dort an, wo moderne Browserzugriffe ohnehin viele “kleine” Netzwerkaktionen auslösen. In den Untersuchungen geht es nicht um eine generelle Abschaltung der Anonymisierung, sondern um drei WebKit-Funktionen, die in bestimmten Konstellationen die Verschleierung durch Private Relay unterlaufen können. Damit wird Privatsphäre im Browser-Kontext weniger eine Frage der richtigen iCloud-Einstellung als vielmehr eine Frage der konkreten WebKit-Implementierung und der in der jeweiligen Browser-Engine aktivierten Protokolle.
Konkret nennen die Forscher drei Funktionen innerhalb von WebKit: DNS-Prefetching, WebAuthn Related Origin Requests und WebTransport. Technisch interessant ist daran, dass diese Mechanismen nicht zwingend als “klassische” Web-Anfragen wahrgenommen werden, sondern oft im Hintergrund ablaufen – zum Beispiel als vorbereitende DNS-Auflösung, als Teil von Authentifizierungsflüssen oder als Transportkanal für Echtzeitdaten. Wenn solche internen Abläufe die Anonymisierungslogik von Private Relay nicht vollständig berücksichtigen, können sich Hinweise auf die tatsächliche IP-Adresse oder auf DNS-Anfragen ergeben. Im Kern geht es also um eine Lücke zwischen dem, was ein Browser nach außen “glaubt” zu senden, und dem, was die Engine intern an Netzwerkverhalten auslöst.
Die Reichweite ist dabei deutlich breiter als nur Safari. Laut den Angaben der Forscher betrifft die Schwachstelle alle WebKit-basierten Browser auf iOS, macOS und iPadOS, weil sie auf derselben WebKit-Architektur aufbauen. Das umfasst ausdrücklich sämtliche Browser unter iOS und auch den OnionBrowser, der in der Praxis häufig gerade wegen seiner Ausrichtung auf zusätzliche Anonymität verwendet wird. Gleichzeitig wird zwischen unterschiedlichen Umgehungs-Ansätzen unterschieden: Klassische VPN-Verbindungen sollen von dem spezifischen IP-Leak-Problem nicht betroffen sein, weil VPNs auf einer anderen Ebene arbeiten und die genannten WebKit-Mechanismen nicht zwingend identisch “offen” lassen. Für Organisationen und Power-User heißt das: “VPN an” ist nicht automatisch “Privatsphäre vollständig gesichert”, wenn der Browser-Stack selbst Leckpfade öffnen kann.
Als anfällig gelten aus Sicht der Forscher iOS 26.0, iOS 18.0 und iOS 26.4. Auffällig ist dabei auch, wie stark solche Probleme von Systemaktualisierungen abhängen: WebKit ist in vielen Produkten tief integriert, und selbst kleine Änderungen an Optimierungen oder Feature-Flags können neue Randfälle erzeugen. In der Praxis bedeutet das für Sicherheitsverantwortliche: Es reicht nicht, iCloud Private Relay nur “im Prinzip” zu aktivieren, sondern man muss wissen, ob die eingesetzte Betriebssystemversion in den betroffenen Bereich fällt. Die Forscher weisen zudem darauf hin, dass Tor-Browser und verschiedene Proxy-Apps betroffen sein können, solange sie auf der genannten WebKit-Architektur basieren. Damit verlagert sich das Risiko auch von einer konkreten App-Entscheidung hin zur zugrunde liegenden Browser-Engine und deren Netzwerkverhalten.
Mehrere Medienberichte haben die Ergebnisse bestätigt. In einem Fall wurde der IP-Leak am 5. August 2026 verifiziert, in einem anderen wurden die Resultate nach eigenen Tests nachvollzogen. Zusätzlich stellten die Forscher eine Test-Website bereit, um den Leak über Passkey-Anfragen zu demonstrieren: leaks.psylo.app. Für Betreiber solcher Testumgebungen ist das relevant, weil es zeigt, wie stark Passkey-bezogene Interaktionen und WebAuthn-nahe Abläufe in den Angriffspfad eingebunden sein können. Wichtig ist aber auch: Der öffentliche Proof-of-Concept macht nicht jede Nutzung automatisch kompromittiert, sondern macht sichtbar, unter welchen Bedingungen die Verschleierung aus Sicht des Systems nicht hinreichend greift.
Apple hat die Problematik Medienberichten zufolge als schwerwiegend eingestuft und eine Untersuchung eingeleitet. Gleichzeitig fehlt nach den Angaben in der Berichterstattung ein kommunizierter Zeitplan für einen Sicherheits-Fix, und auf direkte Anfragen zur Stellungnahme habe der Konzern zum damaligen Zeitpunkt nicht reagiert. Das ist für Unternehmen besonders deshalb relevant, weil sie intern oft feste Wartungsfenster und Freigabeprozesse für mobile Geräte haben – und die Lücke zwischen “Erkannt” und “Patch verfügbar” genau der Zeitraum ist, in dem Risikoanalysen am stärksten schwanken. Hinzu kommt, dass der Vorfall bereits der zweite bekannte Datenschutzmangel innerhalb des iCloud+-Dienstes ist: Zuvor war eine Schwachstelle bei der Funktion “E-Mail-Adresse verbergen” bekannt geworden. Für Security-Teams wirkt diese Häufung wie ein Signal, dass die Angriffsfläche nicht nur serverseitig, sondern auch in clientnahen Schutzmechanismen entsteht.
Workarounds sind derzeit laut dem Berichtslage-Status eingeschränkt: Es gebe seitens des Herstellers keine offiziellen Empfehlungen, um die Offenlegung der IP-Adresse in den betroffenen Systemen zuverlässig zu verhindern. Weil die Schwachstellen tief in WebKit verwurzelt sind, bleibt der Schutz der Privatsphäre bei Nutzung von iCloud Private Relay in den genannten Versionen vorerst lückenhaft. Als vorläufige Maßnahme wurde die Software Psylo in Version 1.3.1 veröffentlicht, die die betroffenen Web-Mechanismen innerhalb der Web-Umgebung deaktivieren soll, um die Lecks zu schließen. Für viele Anwender ist das jedoch nur bedingt passend, weil nicht jeder die zusätzliche Software installieren oder im Unternehmenskontext freigeben kann. Branchenbeobachter richten daher den Blick auf die Geschwindigkeit, mit der Apple einen Patch für die betroffenen Betriebssystemversionen nachliefert – denn genau diese Abhängigkeit entscheidet, ob Nutzer bis dahin auf technische Alternativen ausweichen müssen.
Praktisch bleibt damit eine klare Konsequenz: Nach jedem System-Update sollten Nutzer und IT-Teams relevante Sicherheitseinstellungen prüfen und nicht davon ausgehen, dass “Private Relay aktiv” automatisch alle Browser-Szenarien abdeckt. Im Unternehmensumfeld kommt hinzu, dass Passkey-basierte Workflows, Authentifizierung und Proxy- bzw. Anonymitäts-Tools häufig produktiv genutzt werden – und damit die Wahrscheinlichkeit steigt, dass genau solche Hintergrundmechanismen in realen Pfaden auftreten. Bis ein offizieller Fix vorliegt, ist die Lage weniger ein einzelnes App-Problem als ein Stack-Thema: Browser-Engine, OS-Version und die konkreten Protokollpfade (DNS, WebAuthn-nahe Anfragen, WebTransport) müssen zusammen betrachtet werden, wenn es um die Verlässlichkeit von Anonymisierung geht.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "iCloud Private Relay: WebKit-Schwachstellen legen IP- und DNS-Daten offen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "iCloud Private Relay: WebKit-Schwachstellen legen IP- und DNS-Daten offen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »iCloud Private Relay: WebKit-Schwachstellen legen IP- und DNS-Daten offen« bei Google Deutschland suchen, bei Bing oder Google News!