Principais pontos
- A vulnerabilidade foi descoberta em 5 de agosto de 2026 pelos pesquisadores Talal Haj Bakry e Tommy Mysk.
- O bug afeta o motor WebKit, comprometendo o mascaramento de IP em todos os acessos realizados pelo navegador Safari.
- Pesquisadores optaram pela divulgação pública direta, citando históricos de morosidade da Apple em corrigir falhas anteriores.
Uma falha no motor de navegador WebKit do iOS faz com que o iCloud Private Relay exponha o endereço IP real de assinantes da Apple. O problema foi revelado em 5 de agosto de 2026 pelos pesquisadores de segurança Talal Haj Bakry e Tommy Mysk.
O vazamento do dado afeta diretamente os usuários no Brasil que dependem do serviço do iCloud+ para mascarar a localização geográfica e manter o anonimato na navegação local. A Apple cobra mensalidades pela assinatura do plano de armazenamento no país, mas não informou uma data para a correção do bug.
O Private Relay não é uma rede privada virtual completa e opera exclusivamente dentro do ecossistema de navegação da maçã. A falha identificada deixa exposta a conexão em sites acessados por meio do navegador Safari, sem proteger o tráfego no nível de todo o sistema operacional.
Limitações da ferramenta e alcance da falha
Diferente de uma VPN convencional que redireciona todo o tráfego do dispositivo, o Private Relay funciona como uma camada dupla de criptografia apenas no Safari. Por ser o WebKit o motor de navegador padrão exigido para qualquer aplicativo de navegação no iOS, a estrutura compromete a privacidade dos dados durante o acesso a páginas web.
Os pesquisadores criaram um site demonstrativo para testar e comprovar o vazamento dos endereços IP. Em conexões brasileiras, onde o IP pode estar associado ao provedor de internet e à região geográfica exata do usuário, a exposição elimina a proteção prometida na assinatura paga do iCloud+.
Posicionamento dos pesquisadores e falta de prazos
Os analistas optaram por publicar a descoberta diretamente ao público em vez de relatar previamente à fabricante. A conduta foi justificada pelos históricos de atrito durante relatórios anteriores de vulnerabilidades submetidos aos canais oficiais da empresa.
"Nossa experiência anterior com a Apple nos diz que relatar esse problema envolveria meses de atrasos, comunicação inconsistente e, em alguns casos, negação total do impacto do problema", declarou o pesquisador de segurança Tommy Mysk.
Até o momento, a Apple não informou se lançará uma atualização emergencial para o iOS ou Safari para corrigir a brecha. Usuários brasileiros que necessitarem de mascaramento estrito de IP para navegação no país devem recorrer a VPNs completas configuradas no nível do sistema enquanto a falha persistir.
Leia também
- Apple rejeita pedido do Reino Unido para criar brecha no iCloud
- Privacidade no trabalho remoto: veja o que o bossware pode acessar
Perguntas frequentes
Por que o Private Relay está revelando o endereço IP?
O problema reside em uma vulnerabilidade no motor de navegador WebKit do iOS. Essa falha técnica permite que sites detectem o endereço IP real do usuário durante a navegação via Safari, invalidando a camada de anonimato que deveria ser garantida pelo serviço de assinatura iCloud+ da Apple.
O Private Relay funciona como uma VPN convencional no iPhone?
Não, o serviço opera de forma limitada. Diferente de uma rede privada virtual que protege todo o tráfego do dispositivo, o Private Relay atua apenas como uma camada de criptografia dentro do Safari. Por isso, ele não consegue mascarar conexões feitas fora desse navegador específico ou em outros aplicativos.
Como brasileiros podem evitar a exposição do IP agora?
Enquanto a Apple não lança uma correção oficial para o bug do WebKit, a recomendação para usuários brasileiros que exigem total sigilo de localização é utilizar serviços de VPN tradicionais. Estas ferramentas operam no nível do sistema operacional, oferecendo proteção mais robusta que o mascaramento atual do iCloud.



