【Apple 在邮件漏洞被曝光一年多后才发布补丁掩盖该漏洞】
据 404 Media 报道,Apple 已修复“隐藏邮件地址”功能中的一个漏洞,该漏洞会导致用户的真实电子邮件地址泄露。Apple 告诉该网站,该问题已在 7 月 3 日发布的补丁中完全修复。
2025 年 6 月,Apple 注意到了“隐藏邮件地址”漏洞,但直至 404 Media 在 7 月初公开该漏洞后,该公司才修复了该漏洞。
EasyOptOuts 联合创始人 Tyler Murphy 最先向 Apple 报告了该漏洞,他表示 Apple 当时告诉他正在调查此事。Apple 曾告诉他该漏洞已于 2026 年 3 月修复,但事实并非如此。在接下来的几个月里,Apple 再次表示正在调查该问题,但 Tyler Murphy 并不相信 Apple 会真正着手解决,因此他联系了 404 Media,将此事公之于众。
404 Media 已确认该漏洞已被修复,并分享了修复方法的详细信息,因为该漏洞已无法再被利用。“隐藏邮件地址”是 iCloud+ 的一项付费功能,让用户创建匿名电子邮件地址,用于网站注册和电子邮件通信。
向特定“隐藏邮件地址”用户发送邮件,如果邮件被判定为垃圾邮件而被拒收,则会导致该用户的真实电子邮件地址出现在电子邮件日志中。
“我们不知道隐藏邮件地址在电子邮件日志中泄露的频率有多高。对于许多大型电子邮件服务提供商来说,泄露的触发条件仅仅是邮件被自动判定为垃圾邮件而被拒收,即使它是合法的邮件。这类邮件很可能根本没有进入你的收件箱,所以你无法查看垃圾邮件文件夹来确认自己是否受到影响,”Tyler Murphy 和 EasyOptOuts 联合创始人 Ben Weiner 在一份新的声明中表示。
“Apple 的“隐藏邮件地址”功能导致隐藏邮件地址泄露给发件人的漏洞已经修复。但是,我们认为“隐藏邮件地址”用户面临的风险并未完全消除。由于非恶意邮件也可能被退回,从而泄露你的隐藏邮件地址,而且邮件传输日志通常会被保留,因此我们推测,任何在 2026 年 7 月 7 日之前创建的与“隐藏邮件地址”关联的隐藏邮件地址都可能已被泄露,并且可能仍然存在于第三方日志中。”他们补充说。
虽然该漏洞现已得到解决,但修复之前的电子邮件日志仍可能泄露用户的电子邮件地址。
Apple 因“隐藏邮件地址”功能存在缺陷而被起诉,原告正在寻求集体诉讼资格。诉讼称,Apple 明知“隐藏邮件地址”功能无法按宣传的那样运作,因此违反了加州虚假广告法和其他消费者保护法规。
