Apple a corrigé une vulnérabilité dans la fonctionnalité Masquer mon e-mail d’iCloud+ qui permettait d’accéder facilement aux adresses e-mail masquées, selon un rapport de 404 Media. Le problème a été signalé pour la première fois par 404 Media début juillet 2023, avec des indications selon lesquelles Apple en avait connaissance depuis au moins un an avant la publication.
Apple a déclaré avoir déployé un correctif logiciel le 3 juillet 2023, qui corrige complètement la vulnérabilité. Avant ce correctif, les adresses e-mail réelles des utilisateurs pouvaient être révélées si un message envoyé à une adresse Masquer mon e-mail était signalé comme spam. Tyler Murphy, co-fondateur d’EasyOptOuts, est la personne qui a alerté 404 Media de la vulnérabilité.
Malgré le correctif, Murphy a fait part de ses inquiétudes quant au fait que les utilisateurs d’iCloud+ pourraient ne pas être entièrement protégés. Murphy a noté : “Le bug qui faisait que Hide My Email d’Apple divulguait des adresses e-mail cachées aux expéditeurs a été corrigé. Cependant, nous ne pensons pas que le risque pour les utilisateurs de Hide My Email ait été éliminé.” Il a souligné que les e-mails non malveillants renvoyés pourraient toujours révéler des adresses cachées et que les journaux de transfert de courrier pourraient conserver ces informations.
De plus, Murphy a averti que toute adresse e-mail masquée liée à un compte Hide My Email créé avant le 7 juillet 2026 aurait pu être exposée. Il a informé Apple du problème en juin 2025 et, après plusieurs mois d’enquête, l’entreprise a affirmé l’avoir résolu. Cependant, après avoir découvert des adresses e-mail cachées après le correctif, Murphy a invité Apple à réévaluer le problème.
Face à la lenteur de réponse d’Apple à la vulnérabilité signalée, Murphy a contacté 404 Media pour divulguer ses conclusions. La réputation d’Apple en matière de confidentialité constitue un aspect important de son image publique, ce qui rend cette vulnérabilité préoccupante. Un recours collectif a été déposé contre Apple, demandant une injonction et le remboursement des frais d’abonnement pour les clients concernés par la vulnérabilité Hide My Email.







