Investigadores de seguridad han destapado un problema que afecta a la privacidad de millones de usuarios de Apple: tres funciones del motor WebKit, el corazón de Safari y de todos los navegadores de iOS, son capaces de filtrar la dirección IP real y las consultas DNS del dispositivo incluso cuando se navega con iCloud Private Relay activado o a través de un navegador proxy. El hallazgo, publicado el 4 de agosto por el equipo de Mysk, deja en evidencia que la promesa de anonimato de algunas de estas herramientas es más frágil de lo que parece.
Tres fugas en el motor de Apple
Los investigadores Tommy Mysk y Talal Haj Bakry detectaron el problema casi por casualidad: un usuario de Psylo, su navegador centrado en privacidad, les avisó de que algunas webs filtraban consultas DNS pese a navegar a través de un proxy. Al investigarlo, encontraron no una, sino tres características de WebKit que se saltan la configuración de proxy establecida por la aplicación y envían tráfico directamente desde el dispositivo.
1. DNS prefetching: la fuga más silenciosa
El prefetching de DNS es una técnica de optimización con la que una página pide al navegador que resuelva un dominio antes de necesitarlo, mediante una etiqueta <link rel="dns-prefetch">. El problema es que WebKit ejecuta esa resolución por la vía DNS normal del dispositivo, ignorando por completo el proxy configurado. Una página maliciosa puede incrustar nombres de dominio únicos por visitante en esas etiquetas y observar cómo llegan las consultas desde la red real del usuario en lugar de desde el proxy. Esta función llegó a iOS con la versión 26.0, en septiembre de 2025.
2. WebAuthn Related Origin Requests
Las claves de acceso (passkeys) se apoyan en WebAuthn, y su variante de orígenes relacionados permite que una misma credencial funcione en varios dominios de una misma organización. Para validarlo, el navegador debe consultar un archivo JSON en el servidor… pero esa consulta no la hace el motor del navegador, sino el servicio de credenciales del sistema operativo, que lanza la petición directamente desde el dispositivo, sin pasar por ningún proxy. El servidor receptor ve la IP real del usuario, y todo esto puede ocurrir sin interacción del usuario. Disponible desde iOS 18.0.
3. WebTransport: la conexión que se escapa
WebTransport, la alternativa moderna y de baja latencia a WebSocket que funciona sobre HTTP/3 y QUIC, abre la conexión directamente desde el dispositivo con sus propios parámetros de red, ignorando el proxy de la sesión. Cualquier servidor WebTransport ve la IP real del usuario incluso con iCloud Private Relay activo. La API se activó públicamente en iOS 26.4, en marzo de 2026.
iCloud Private Relay tampoco se salva
El punto más delicado es que estas tres fugas también afectan a iCloud Private Relay, el servicio de privacidad incluido en iCloud+ que enruta el tráfico de Safari a través de un relevo de dos saltos diseñado para que ni siquiera Apple pueda ver a la vez quién eres y qué sitios visitas. Las tres filtraciones ocurren fuera del proceso estándar de carga de páginas de WebKit, por lo que el relevo privado no las intercepta. Los investigadores destacan que las VPN no están afectadas: al tunelizar todo el tráfico de red a nivel de sistema, ninguna de estas fugas las atraviesa.
El alcance es amplio. Como la política de la App Store obliga a todos los navegadores de iOS a usar WebKit, cualquier navegador proxy de la plataforma — incluidos los navegadores Tor para iOS — es vulnerable. Solo el nivel de seguridad «Silver» de Onion Browser, que activa el Modo de bloqueo y desactiva WebTransport por completo, queda a salvo de esta última fuga.
¿Hay riesgo real?
Hasta la fecha no hay evidencia pública de explotación activa de estas vulnerabilidades, y tanto Apple como firmas de seguridad las clasifican como riesgo teórico. Pero el contexto invita a la cautela: en 2025, Apple corrigió dos zero-days de WebKit que sí fueron explotados activamente en campañas de espionaje contra periodistas y perfiles de alto valor. Una fuga de DNS permite a un atacante inferir qué servicios usa una persona o empresa, un primer paso clásico para ataques de phishing dirigido.
Mysk ya ha aplicado mitigaciones en Psylo 1.3.1: bloquea las pistas de prefetching de DNS y desactiva WebTransport y WebAuthn por defecto, con opciones para reactivarlos sitio a sitio. Apple, por su parte, ha corregido parte del problema mediante actualizaciones de seguridad en segundo plano en Safari 26 y las versiones recientes de sus sistemas, aunque los investigadores advierten de que la solución completa requiere cambios más profundos en el manejo de estado del propio WebKit.
Qué puedes hacer
Mientras llega un parche definitivo, la recomendación de los expertos es clara: actualiza tus dispositivos Apple a las últimas versiones de iOS y macOS, no confíes en iCloud Private Relay como única barrera para tareas verdaderamente sensibles y, si necesitas proteger tu identidad de verdad, recurre a una VPN a nivel de sistema, que sí está a salvo de estas fugas. La privacidad, una vez más, demuestra ser una carrera de fondo: cada capa de protección nueva trae consigo una nueva forma de vulnerarla.






