Relais privé Apple : une faille critique laisse fuiter votre adresse IP 

Suivez Intelligence-Artificielle

Vous connaissez le Relais privé d’iCloud ? Eh bien, des chercheurs ont découvert que parfois, cet outil d’Apple laisse certains sites récupérer l’adresse IP de ses utilisateurs. Lui qui est censée la cacher.

La responsable ? Les passkeys, ces fameuses clés d’accès présentées comme une solution plus simple et plus sûre que les mots de passe. Comme quoi, même les bonnes intentions peuvent parfois prendre un drôle de détour. Bref, suivez-moi, je vous explique tout dans cet article.

Une faille dans le Relais privé d’Apple mais où exactement ?

Lancé en 2021, le Relais privé d’iCloud est proposé aux abonnés iCloud+ pour renforcer leur confidentialité lorsqu’ils naviguent sur Internet avec Safari. Il ne s’agit pas d’un VPN classique.

Youtube video

C’est un système qui fait passer le trafic par des relais. Résultat : les sites visités ne peuvent pas voir directement l’adresse IP réelle de l’utilisateur. Ce qui est bien beau. Sauf qu’une petite faille dans le mécanisme vient jouer les trouble-fêtes. 

Cette vulnérabilité permet à des sites web de récupérer la véritable adresse IP d’un appareil. Comment ? Selon les chercheurs en sécurité Tommy Mysk et Tall Haj Bakry, le problème apparait lors de l’utilisation des passkeys

Voyez-vous, lorsqu’un utilisateur se sert d’une clé d’accès pour se connecter à un site, la requête nécessaire à son authentification n’est pas forcément envoyée directement par Safari. Elle peut être prise en charge par un service du système d’exploitation. 

Et cette requête ne prend pas le même chemin que le trafic protégé par le Relais privé. Résultat : le serveur du site peut recevoir la véritable adresse IP de l’appareil au lieu de celle du proxy utilisé par le Relais privé. 

Qui sont concernés ?

Pour tout vous dire, la faille ne concerne pas uniquement Safari. Les utilisateurs d’iCloud+ ayant activé le Relais privé peuvent également être exposés lorsqu’ils utilisent d’autres navigateurs sur iOS

La raison est assez simple. Apple impose aux navigateurs tiers d’utiliser son moteur de rendu WebKit. Le problème peut donc dépasser le navigateur maison et toucher d’autres applications. 

Les chercheurs citent également Onion Browser, un navigateur axé sur la confidentialité et basé sur le réseau Tor, parmi les logiciels concernés. 

Apple,de son côté, aurait confirmé avoir été informée de la vulnérabilité et avoir ouvert une enquête. Quoique, pour le moment, la marque à la pomme n’a proposé aucun correctif pour régler le problème. 

Et pourtant, car l’adresse IP est tout sauf une information anodine. Elle peut notamment donner des indications sur la connexion et la localisation approximative d’un utilisateur. Pour une fonction dont l’objectif est précisément de limiter ce type d’exposition, la situation est donc inquiétante.

Par ailleurs, ce n’est pas la première fois qu’une fonction de confidentialité d’Apple se retrouve prise les doigts dans le pot de confiture. Récemment, une faille dans « Masquer mon adresse e-mail » permettait déjà de révéler la véritable adresse électronique de certains utilisateurs. 

Après une attente particulièrement longue, Apple avait finalement publié une mise à jour d’iOS pour corriger le problème. 

Restez à la pointe de l'information avec
INTELLIGENCE-ARTIFICIELLE.COM !

Abonnez-vous à notre chaîne YouTube et rejoignez-nous sur Actualités

ARTICLES SIMILAIRES

Muse Spark 1.1 de Meta AI s’évade et pirate une entreprise

Une erreur de configuration lors d’un test de sécurité a permis au modèle d’intelligence artificielle Muse Spark 1.1 de Meta d’accéder à Internet et d’exploiter

7 août 2026

Attaque agentique : un réseau contrôlé en 40 minutes

Une attaque agentique a compromis un environnement Active Directory contrôlé en seulement 40 minutes. L’étude de Cato CTRL montre que les outils et l’orchestration pèsent

3 août 2026

Les fraudeurs en IA surpassent les humains dans l’art de gagner votre confiance

Les fraudeurs exploitant l’intelligence artificielle dépassent désormais les humains dans l’art subtil de gagner la confiance de leurs victimes. Ce phénomène inquiétant s’appuie sur des

3 août 2026

L’IA amplifie le risque de rançongiciel en entreprise

Le rançongiciel et l’IA placent désormais la confiance humaine au centre des attaques. Selon Proofpoint, 65 % des organisations françaises touchées estiment que l’intelligence artificielle

3 août 2026

L’agent IA hors de contrôle d’OpenAI, des révélations étendent le périmètre de l’attaque

L’affaire de l’agent IA d’OpenAI prend une nouvelle tournure. L’intrusion ne s’est pas en effet limitée à la plateforme Hugging Face. Selon des révélations récentes,

3 août 2026

Faille SharedRoot : comment Claude Cowork pouvait compromettre l’intégralité de votre Mac

Une faille de sécurité Claude Code a permis à Claude Cowork de s’échapper de sa machine virtuelle pour lire ou modifier tous les fichiers du

1 août 2026