Apple corrige une faille de la fonctionnalité « Masquer mon adresse e-mail » susceptible de révéler les adresses réelles des utilisateurs
Apple a corrigé une vulnérabilité de son service « Masquer mon adresse e-mail » qui pouvait exposer l’adresse e-mail personnelle associée à un alias de confidentialité dans les journaux de transfert d...
Apple a corrigé une vulnérabilité de son service « Masquer mon adresse e-mail » qui pouvait exposer l’adresse e-mail personnelle associée à un alias de confidentialité dans les journaux de transfert des e-mails.
Le problème, signalé par 404 Media, a été communiqué à Apple le 13 juin 2025 par Tyler Murphy, cofondateur du service de désinscription EasyOptOuts. Apple a déployé un correctif le 3 juillet 2026, après l’échec de précédentes tentatives de correction en mars et le 30 juin, selon l’article.
Comment l’exposition s’est produite
La fonctionnalité « Masquer mon adresse e-mail », disponible pour les abonnés à iCloud+, crée des adresses de transfert aléatoires qui permettent aux utilisateurs de communiquer sans divulguer leur adresse e-mail principale. Les messages envoyés à un alias sont transférés vers la boîte de réception habituelle de l’utilisateur.
Des chercheurs ont indiqué que la faille pouvait être déclenchée lorsqu’un message envoyé à un alias ciblé était rejeté comme courrier indésirable. Dans certaines circonstances, le processus de rejet faisait apparaître l’adresse e-mail sous-jacente du destinataire dans les journaux de messagerie conservés par les fournisseurs d’e-mail. Le message n’avait pas nécessairement besoin d’atteindre la boîte de réception de l’utilisateur, ce qui signifie que les personnes concernées pouvaient ne disposer d’aucun moyen concret de détecter l’exposition en consultant leurs e-mails.
Murphy et Ben Weiner, cofondateur d’EasyOptOuts, ont déclaré à 404 Media que le nombre d’adresses potentiellement enregistrées dans les journaux était inconnu. Ils ont également indiqué que le problème touchait plusieurs grands fournisseurs d’e-mail, même si les conditions précises pouvaient varier selon les services.
Une exposition historique potentielle
Bien que le problème technique ait été résolu, les adresses liées à des alias « Masquer mon adresse e-mail » créés avant le 7 juillet 2026 pourraient avoir été enregistrées dans les journaux de transfert lorsque des messages légitimes ont été rejetés ou renvoyés. Apple n’a pas indiqué combien d’utilisateurs pourraient avoir été concernés.
Cette divulgation intervient alors qu’Apple fait face à un projet de recours collectif l’accusant d’avoir exagéré les protections de confidentialité de la fonctionnalité « Masquer mon adresse e-mail » tout en facturant son accès via iCloud+. La plainte affirme qu’Apple était au courant de la faille depuis plus d’un an, mais n’a pas suspendu le service, informé ses clients ni révisé ses déclarations de confidentialité.
Les utilisateurs qui s’appuient sur la fonctionnalité « Masquer mon adresse e-mail » doivent continuer à utiliser la version mise à jour du service et examiner l’activité de leur compte lorsque cela est possible, tout en gardant à l’esprit que les journaux historiques des fournisseurs peuvent ne pas être récupérables ou visibles par les clients.
