苹果终于修复“隐藏我的电子邮件”漏洞:拖延超一年,7月7日前创建的地址仍有泄露风险
7月22日,据报道,苹果公司部署补丁,修复了iCloud+隐私功能“隐藏我的电子邮件”(Hide My Email)中一个可逆向关联用户真实邮箱地址的安全漏洞。该漏洞最初于2025年6月由安全研究员发现并上报,但苹果在长达一年多的时间里未完成修复,直至媒体曝光后才迅速行动。
“隐藏我的电子邮件”是苹果面向iCloud+订阅用户提供的隐私功能,可生成以@icloud.com结尾的随机匿名邮箱,用于网站注册或邮件收发,旨在减少真实邮箱暴露。
漏洞核心在于邮件传输协议的日志机制。当外界向用户的Hide My Email地址发送邮件时,若因被系统识别为垃圾邮件而退信,用户的真实Apple ID邮箱便可能出现在发送方服务器的邮件传输日志中。即便邮件本身完全合法,仅仅被自动判定为垃圾邮件而拒收,就会触发这一泄露链条。整个过程用户不会在收件箱中收到任何通知,完全无法察觉。
据EasyOptOuts联合创始人Tyler Murphy测试,该漏洞在测试中成功率达100%。
- 2025年6月:Murphy首次向苹果提交漏洞报告并附复现步骤
- 2026年3月:苹果声称已通过系统更新修复,但Murphy实测发现问题依然存在
- 2026年5月:苹果要求Murphy暂缓公开披露,承诺“未来数周内”发布补丁
- 2026年7月1日:404 Media公开报道漏洞
- 2026年7月3日:苹果仅用两天即部署补丁
- 2026年7月16日:加州用户提起集体诉讼,指控苹果误导消费者并违反消费者保护法
苹果虽已修复漏洞,但此前的泄露痕迹难以消除。 安全研究员指出,在2026年7月7日之前通过Hide My Email创建的任何匿名邮箱,其真实邮箱都可能已暴露并仍保留在第三方邮件传输日志中。由于触发泄露的退信不会进入收件箱,用户无法通过自行检查得知是否受到影响。集体诉讼已就此事展开,原告指控苹果明知漏洞存在却继续通过iCloud+订阅费及“增强隐私保护”的产品溢价获利。