Tres vulnerabilidades en WebKit exponen tu IP real aunque uses iCloud Private Relay
Investigadores de seguridad identificaron 3 vulnerabilidades críticas en WebKit que permiten filtrar la dirección IP real y consultas DNS de usuarios, incluso cuando tienen activado iCloud Private Relay o navegan a través de proxies. El hallazgo, publicado el 4 de agosto de 2026 por el equipo de MySk, afecta a todos los navegadores basados en WebKit en iOS, macOS y iPadOS, incluyendo Safari.
Para founders que manejan datos sensibles de clientes, acceden a paneles financieros o gestionan propiedad intelectual desde dispositivos Apple, esta vulnerabilidad representa un riesgo concreto de exposición de metadatos de navegación que podría ser explotado para perfilado corporativo o ataques dirigidos.
¿Qué vulnerabilidades técnicas se descubrieron en WebKit?
El reporte de MySk detalla tres vectores de fuga específicos en el motor de renderizado de Apple:
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidadDNS Prefetching: WebKit realiza resoluciones DNS anticipadas para dominios que el navegador cree que visitarás. Este mecanismo de optimización, cuando no está correctamente aislado, envía consultas DNS fuera del túnel cifrado de Private Relay, revelando qué dominios estás consultando antes incluso de navegar a ellos.
WebAuthn Related Origin Requests: Las solicitudes de autenticación relacionadas con orígenes en WebAuthn pueden exponer metadatos sobre los servicios de autenticación que utilizas. Un error en la validación de orígenes relacionados permite que un atacante infiera qué plataformas de identidad estás usando, información valiosa para ataques de ingeniería social dirigidos.
WebTransport: Esta API permite canales de comunicación persistentes sobre HTTP/3. Cuando WebTransport no respeta correctamente las políticas de privacidad del navegador proxyado, puede establecer conexiones que revelan la IP real del usuario, saltándose la arquitectura de dos proxies de Private Relay.
Apple confirmó que corrigió una vulnerabilidad relacionada en Safari 26 mediante actualizaciones de seguridad en segundo plano, aunque el reporte de MySk sugiere que las mitigaciones completas requieren cambios más profundos en el manejo de estado dentro de WebKit.
¿Qué dispositivos y versiones están afectados?
Según la documentación de seguridad de Apple y el análisis de Wiz, las vulnerabilidades relacionadas con fugas de DNS en Private Relay afectan a:
- Safari 26 en macOS
- iOS 26, iPadOS 26, tvOS 26, watchOS 26 y visionOS 26
- Los parches se distribuyeron mediante Background Security Improvements para iOS 26.3.1, iPadOS 26.3.1, macOS 26.3.1 y macOS 26.3.2
El patrón observado en 2026 muestra que Apple está usando actualizaciones silenciosas de seguridad para corregir fallas críticas de WebKit sin requerir actualizaciones completas del sistema, lo que acelera la distribución de parches pero también dificulta que los usuarios sepan exactamente qué vulnerabilidades se corrigieron.
¿Hay casos documentados de explotación activa?
Hasta la fecha de publicación de este artículo, no hay evidencia pública de explotación activa de estas vulnerabilidades específicas. Apple y firmas de seguridad como Wiz clasifican el riesgo como teórico pero crítico, dado el valor de los metadatos de DNS para atacantes sofisticados.
El contexto es importante: en 2025, Apple corrigió dos zero-days de WebKit (CVE-2025-43529 y CVE-2025-14174) que sí fueron explotados activamente en campañas de spyware mercenario contra periodistas y objetivos de alto perfil. En junio de 2026, Apple parchó más de 30 vulnerabilidades en iOS, macOS y Safari, incluyendo 4 en WebKit descubiertas usando herramientas de IA como Anthropic Claude y OpenAI Codex Security.
La ausencia de explotación documentada no reduce la urgencia: para startups que manejan datos regulados (salud, finanzas, propiedad intelectual), una fuga de DNS puede revelar proveedores críticos, stacks tecnológicos y patrones de acceso que facilitan ataques de phishing dirigidos o reconocimiento previo a intrusión.
MySk y el navegador Psylo: mitigaciones implementadas
El equipo de MySk, conocido por sus análisis de privacidad en servicios tecnológicos, no solo reportó las vulnerabilidades sino que implementó mitigaciones en su propio navegador Psylo. Aunque los detalles técnicos específicos de Psylo no están completamente documentados en fuentes públicas, el enfoque típico de navegadores centrados en privacidad incluye:
- Deshabilitación selectiva de DNS prefetching en contextos sensibles
- Aislamiento estricto de orígenes para solicitudes WebAuthn
- Políticas de red que fuerzan todo el tráfico WebTransport a través del proxy
- Mitigación de fingerprinting y separación de estado entre sesiones
Para founders evaluando navegadores alternativos, el criterio clave es verificar si el navegador respeta las políticas de privacidad incluso cuando las APIs subyacentes de WebKit tienen comportamientos que las violan.
¿Qué significa esto para tu startup?
Si tu equipo usa dispositivos Apple para acceder a herramientas internas, paneles de analytics, servicios bancarios o documentación sensible, esta vulnerabilidad tiene implicaciones prácticas inmediatas:
Riesgo de perfilado corporativo: Un observador de DNS puede inferir qué SaaS usas (Stripe, AWS, HubSpot), qué proveedores de salud ocupacional consultas, o incluso identificar accesos a herramientas internas por patrones de dominios. Esta información es valiosa para competidores o atacantes que buscan entender tu stack tecnológico.
Falsa sensación de privacidad: Muchos founders asumen que activar iCloud Private Relay o usar un navegador proxy es suficiente para separar identidad personal y corporativa. Esta vulnerabilidad demuestra que una sola capa de protección no basta cuando el motor del navegador tiene fugas a nivel de protocolo.
Acciones concretas que puedes implementar hoy:
Actualiza inmediatamente todos los dispositivos Apple de tu equipo a las versiones más recientes de iOS 26, macOS 26 y Safari 26. Verifica específicamente que las actualizaciones de seguridad en segundo plano estén aplicadas.
Segmenta el acceso por contexto: Usa perfiles de navegador separados o dispositivos distintos para navegación personal y acceso a datos sensibles de la startup. No confíes en que "navegación privada" protege contra fugas a nivel de protocolo.
Implementa DNS controlado por la empresa: Para equipos que acceden a información crítica, configura DNS corporativo en los dispositivos gestionados. Esto te permite monitorear resoluciones anómalas y detectar si hay fugas inesperadas.
Trata Safari/Private Relay como capa útil, no suficiente: Para tareas extremadamente sensibles (acceso a cuentas bancarias, datos de inversores, propiedad intelectual), usa un entorno aislado como VDI con políticas de red controladas, o navegadores empresariales con políticas de seguridad reforzadas.
Incluye parches de WebKit en tu gestión de vulnerabilidades prioritarias: Si manejas secretos comerciales o datos regulados, los parches de navegador deben tener la misma urgencia que parches de infraestructura crítica.
Antecedentes: WebKit como superficie de ataque crítica
Este no es un incidente aislado. El historial de WebKit en 2025-2026 muestra un patrón consistente:
- Enero 2026: Dos zero-days de WebKit explotados activamente contra periodistas (CVSS 10)
- Marzo 2026: Apple parcha CVE-2026-20643, una vulnerabilidad de cross-origin en la Navigation API que permitía a sitios maliciosos acceder a datos de otros sitios
- Junio 2026: Más de 30 vulnerabilidades parchadas en iOS/macOS/Safari, incluyendo 4 en WebKit descubiertas con herramientas de IA
- Noviembre 2025: CVE-2025-43376 permitía ver consultas DNS filtradas con Private Relay activado
La lección para founders: WebKit sigue siendo una superficie de ataque crítica, y la velocidad de parcheo de Apple ha mejorado pero no elimina la ventana de exposición. La defensa en profundidad (múltiples capas de control) es más efectiva que confiar en una sola protección.
Conclusión
Las tres vulnerabilidades en WebKit descubiertas por MySk recuerdan que la privacidad en navegación es un problema de capas, no de soluciones únicas. Para founders hispanohablantes que operan startups tecnológicas, la implicación es clara: no asumas que activar Private Relay o usar un navegador proxy te protege completamente.
La acción inmediata es actualizar todos los dispositivos Apple, pero la estrategia a largo plazo requiere segmentación de acceso, DNS controlado y una cultura de seguridad que trate los parches de navegador con la misma urgencia que los de infraestructura. En un ecosistema donde los ataques son cada vez más dirigidos y sofisticados, los metadatos de navegación pueden ser la pieza que falta para que un atacante perfile tu startup con precisión.
Fuentes
- IP and DNS Leaks in WebKit Affecting Proxy Browsers and iCloud Private Relay - MySk
- About the security content of Safari 26 - Apple Support
- CVE-2025-43376 Impact, Exploitability, and Mitigation Steps - Wiz
- Apple Patches 30+ iOS, macOS, Safari Flaws, Including AI-Discovered WebKit Bugs - The Hacker News
- Seguridad de las plataformas de Apple - Apple
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidad













