Apple corrige una vulnerabilidad de Hide My Email que podía revelar las direcciones reales de los usuarios
Apple ha corregido una vulnerabilidad en su servicio Hide My Email que podía exponer la dirección de correo personal asociada a un alias de privacidad en los registros de transferencia de correo. El p...
Apple ha corregido una vulnerabilidad en su servicio Hide My Email que podía exponer la dirección de correo personal asociada a un alias de privacidad en los registros de transferencia de correo.
El problema, reportado por 404 Media, fue comunicado a Apple el 13 de junio de 2025 por Tyler Murphy, cofundador del servicio de exclusión EasyOptOuts. Según el informe, Apple implementó una solución el 3 de julio de 2026, después de que unos intentos anteriores de corrección, realizados en marzo y el 30 de junio, no tuvieran éxito.
Cómo se produjo la exposición
Hide My Email, disponible para los suscriptores de iCloud+, crea direcciones de reenvío aleatorias que permiten a los usuarios comunicarse sin revelar su dirección de correo principal. Los mensajes enviados a un alias se reenvían a la bandeja de entrada habitual del usuario.
Los investigadores afirmaron que la vulnerabilidad podía activarse cuando un mensaje enviado a un alias específico era rechazado como spam. En determinadas circunstancias, el proceso de rechazo hacía que la dirección de correo subyacente del destinatario apareciera en los registros de correo mantenidos por los proveedores de correo electrónico. El mensaje no tenía que llegar necesariamente a la bandeja de entrada del usuario, lo que significa que las personas afectadas podrían no haber tenido una forma práctica de detectar la exposición al revisar su correo.
Murphy y Ben Weiner, cofundador de EasyOptOuts, declararon a 404 Media que se desconoce el número de direcciones que podrían haber quedado registradas en los registros. También señalaron que el problema afectaba a varios proveedores importantes de correo electrónico, aunque las condiciones precisas podrían haber variado entre los distintos servicios.
Posible exposición histórica
Aunque el problema técnico ya se ha solucionado, las direcciones vinculadas a alias de Hide My Email creados antes del 7 de julio de 2026 podrían haber quedado registradas en los registros de transferencia de correo cuando los mensajes legítimos eran rechazados o devueltos. Apple no ha indicado cuántos usuarios podrían haberse visto afectados.
La divulgación se produce mientras Apple afronta una demanda colectiva propuesta que alega que la empresa exageró las protecciones de privacidad de Hide My Email mientras cobraba por el acceso a través de iCloud+. La demanda sostiene que Apple conocía la vulnerabilidad desde hacía más de un año, pero no suspendió el servicio, no notificó a los clientes ni modificó sus declaraciones de privacidad.
Los usuarios que dependen de Hide My Email deben seguir utilizando la versión actualizada del software del servicio y revisar la actividad de sus cuentas cuando sea posible, teniendo en cuenta que los registros históricos de los proveedores podrían no estar disponibles ni ser visibles para los clientes.
