Apple a corrigé une vulnérabilité dans la fonctionnalité Masquer mon e-mail d’iCloud+ qui permettait d’accéder facilement aux adresses e-mail masquées, selon un rapport de 404 Media. La publication a révélé le problème pour la première fois début juillet et a noté qu’Apple en était au courant depuis au moins un an auparavant. La fonctionnalité Masquer mon e-mail a été introduite par Apple en 2021 pour créer des adresses e-mail factices afin de renforcer la confidentialité.
Apple a déclaré qu’un correctif logiciel avait été déployé le 3 juillet, résolvant avec succès la vulnérabilité. Avant le correctif, les adresses e-mail masquées des utilisateurs pouvaient être révélées en envoyant des messages à l’adresse masquée marqués comme spam. Tyler Murphy, co-fondateur d’EasyOptOuts, qui a initialement signalé la vulnérabilité, a exprimé ses inquiétudes quant à la persistance des risques pour les utilisateurs.
Murphy a déclaré : « Le bug qui faisait que Hide My Email d’Apple divulguait des adresses e-mail cachées aux expéditeurs a été corrigé. Cependant, nous ne pensons pas que le risque pour les utilisateurs de Hide My Email ait été éliminé. Il a souligné que les e-mails non malveillants pouvaient toujours révéler des adresses cachées et a noté que les journaux de transfert de courrier sont souvent conservés, ce qui suggère que les adresses créées avant le 7 juillet 2026 pourraient être exposées dans des journaux tiers.
Murphy a alerté Apple pour la première fois de la faille en juin 2025. Après plusieurs mois d’enquête menée par Apple, il a continué à trouver des cas d’adresses e-mail cachées exposées. Suite à la promesse d’Apple de résoudre le problème, mais sans solution satisfaisante, Murphy a contacté 404 Media pour divulguer ses conclusions.
Cette vulnérabilité menace de nuire à l’image publique d’Apple, qui est fortement centrée sur ses engagements en matière de confidentialité. De plus, PCMag a signalé qu’Apple faisait désormais face à un projet de recours collectif lié à la vulnérabilité Hide My Email. Le procès vise une injonction contre ce qu’il qualifie de comportement trompeur d’Apple et un recouvrement intégral des frais d’abonnement payés pour cette fonctionnalité.





