Исследователи безопасности обнаружили уязвимость в сервисе Apple «Скрыть e‑mail», которая позволяет раскрыть настоящий адрес электронной почты пользователя. Этот адрес должен был оставаться скрытым благодаря данной функции. Проблема остаётся нерешённой более года.
Источник изображения: Laurenz Heymann / Unsplash
Поскольку уязвимость всё ещё доступна для эксплуатации, технические детали не разглашаются. Однако факт её существования был подтверждён в ходе проверки на реально работающем скрытом адресе. Согласно имеющимся данным, в ограниченных тестах все проверенные адреса, созданные с помощью этой функции, оказались уязвимы.
Функция «Скрыть e‑mail» доступна в рамках подписки iCloud+. Она даёт возможность создавать случайные адреса для регистрации на сайтах и в сервисах, не раскрывая основной почтовый ящик. Такие адреса обычно имеют вид двух случайных слов и цифры в домене @icloud.com. Сервис востребован для защиты от спама, сохранения анонимности и снижения рисков при утечках данных.
О проблеме стало известно в июне 2025 года, после того как исследователи передали в Apple описание уязвимости и инструкцию по её воспроизведению. Через месяц компания подтвердила получение отчёта. В марте 2026 года Apple заявила об устранении уязвимости, однако новая проверка показала обратное. В мае компания уведомила, что расследование продолжается, и попросила не распространять информацию до его завершения, а позже сообщила о планах выпустить исправление в ближайшем обновлении безопасности.
На предложение приостановить продажи «Скрыть e‑mail» до исправления уязвимости Apple ответила отказом.
В июне текущего года также появилась информация о том, что Apple намерена изменить механизм генерации адресов. Вместо домена @icloud.com будет использоваться @private.icloud.com. Это изменение, по мнению экспертов, упростит сайтам и онлайн-сервисам блокировку регистраций с таких адресов.

