“我们不知道隐藏的电子邮件地址在邮件日志中被泄露了多少次。”EasyOptOuts联合创始人泰勒·墨菲在一份声明中说。他最早在2025年6月向苹果报告了iCloud+“隐藏邮件”功能的一个漏洞,但直到404 Media在2026年7月初公开披露后,苹果才最终在7月3日的补丁中完成修复。
这个漏洞的运作方式已被证实:只要向目标用户发送一封被自动判定为垃圾邮件并拒收的消息,就可以在邮件日志里看到对方的真实邮箱地址。404 Media确认该漏洞现已修补,但由于不再可被利用,他们公布了此前未公开的细节。墨菲与另一位联合创始人本·韦纳指出,很多主流邮件服务商遇到的拒收自动触发就可以导致泄露,这些邮件很可能并未进入收件箱,用户甚至无法从垃圾邮件文件夹判断自己是否受到影响。
![]()
苹果对漏洞的处理节奏显得拖沓。据404 Media报道,墨菲首次报告后,苹果称正在调查。到2026年3月,苹果通知墨菲漏洞已修复,但实际并未生效。随后几个月里,苹果再次表示正在调查,但墨菲已不再相信公司会认真解决,于是联系了404 Media公开此事。苹果随后才发布真正的补丁。
“隐藏邮件”是iCloud+的一项付费功能,允许用户为网站注册和通信创建匿名邮箱地址。但这次事件让外界看到,即便付费隐私机制也可能在垃圾邮件处理这样的冷门环节里留下后门。墨菲和韦纳在声明中补充道:“尽管导致隐藏邮件地址泄露的漏洞已被修复,但我们认为风险并未消除。因为非恶意的邮件也可能被退回,从而泄露你的隐藏邮箱地址,而且邮件传输日志通常会被保留。我们倾向于认为,任何在2026年7月7日之前创建的隐藏邮件地址都可能已经被暴露,相关信息仍可能存留在第三方日志中。”
这意味着,即使补丁已经到位,历史日志中的泄露仍是一个难以追溯的隐患。苹果已经因此事面临集体诉讼,原告指控苹果违反了加州虚假广告法和消费者保护法规,认为苹果在明知“隐藏邮件”功能未能如宣传那样保护隐私的情况下,仍继续推广该功能。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.