据科技媒体404 Media披露,Apple iCloud+付费功能隐藏我的邮箱(Hide My Email)此前存在一处关键隐私漏洞,可导致用户真实电子邮箱地址外泄。
Apple已向媒体证实,该问题已于7月3日通过系统补丁彻底封堵,目前漏洞无法继续被利用。
该漏洞的上报时间其实很早,Apple在2025年6月就收到了相关安全问题反馈,但并未及时彻底修复,直至今年7月初漏洞细节被媒体公开后,官方才完成完整补丁推送。
本次漏洞由安全机构EasyOptOuts联合创始人Taylor Murphy率先发现并提交报告,他透露,Apple在接收漏洞反馈后随即启动调查,并曾在2026年3月告知问题已修复。
但实际测试证实漏洞依旧存在、并未根除,在后续数月沟通中Apple表示将重新核查问题,由于迟迟没有落地可靠修复方案,Taylor Murphy最终联系404 Media公开曝光该安全缺陷。
随着官方最新补丁落地,该漏洞攻击路径已完全失效,媒体也正式对外公开完整漏洞原理与风险细节。
作为iCloud+订阅的核心隐私功能,隐藏我的邮箱允许用户生成随机匿名邮箱别名,用于网站注册、第三方授权与日常邮件沟通,以此遮蔽个人真实邮箱地址、保护隐私安全。
而本次曝光的漏洞机制十分隐蔽:外界只需向用户的匿名中转邮箱发送一封被系统判定为垃圾邮件的退信消息,用户的真实邮箱地址便会被记录、暴露在后台邮件日志中。
Taylor Murphy与EasyOptOuts联合创始人Ben Weiner共同表示,目前无法统计有多少用户曾因此漏洞遭遇隐私泄露。
该风险并非Apple独有,主流邮件服务普遍存在同类隐患,普通合规邮件一旦被系统误判垃圾并触发退信流程,就有可能导致底层真实地址被日志记录。
最关键的是,这类异常退信不会进入用户收件箱或垃圾邮件文件夹,普通用户完全无法自行察觉是否遭受风险。
两位安全研究者特别提醒,漏洞虽然已经修复,但用户隐私风险并未完全清零,日常正常邮件交互也可能产生退信记录,同样存在真实地址外泄隐患,且邮件传输服务器日志通常会长期留存、不会自动清除。
行业研判认为,所有在2026年7月7日之前创建并使用过的隐藏我的邮箱别名,都存在被第三方日志抓取、留存真实邮箱的可能性,历史记录风险依旧存在。
即便Apple完成漏洞封堵,旧版本漏洞周期内产生的大量服务器日志,依旧具备隐私泄露隐患。
目前该漏洞相关事件已引发用户维权诉讼,原告正申请将案件升级为集体诉讼。
诉状指出,Apple涉嫌违反加州虚假广告法规与消费者保护条例,在明确知晓隐藏我的邮箱无法实现宣传级别的隐私防护能力的前提下,仍持续对外营销该功能的匿名保护特性,属于误导消费者。
