Apple усунула серйозну проблему у функції Hide My Email, яка розкривала справжню електронну адресу користувача стороннім відправникам. Компанії повідомили про баг ще в червні 2025 року, однак виправлення вийшло лише 3 липня 2026-го – і лише після публічного розголосу. Про це повідомляє MacRumors.
Першим вразливість виявив Тайлер Мерфі – співзасновник сервісу EasyOptOuts. Він звернувся до Apple у червні 2025 року і отримав відповідь, що питання вивчається. У березні 2026-го компанія запевнила його, що проблему виправлено, – але це виявилося неправдою. Після чергових розпливчастих відповідей від Apple Мерфі вирішив передати інформацію виданню 404 Media, щоб привернути публічну увагу.
Hide My Email – платна функція iCloud+, яка дозволяє створювати анонімні адреси для реєстрацій на сайтах і листування. Суть вразливості полягала в такому: якщо листа, надісланого на приховану адресу, автоматично відхиляли як спам, у журналах поштових серверів з’являлася справжня адреса власника. При цьому користувач навіть не підозрював про витік – лист не потрапляв до папки «Спам», і перевірити нічого було неможливо.
Мерфі разом із другим співзасновником EasyOptOuts Беном Вайнером опублікували спільну заяву. «Ми не знаємо, як часто приховані адреси потрапляли в поштові журнали. Для багатьох великих поштових провайдерів витік спрацьовував просто через автоматичне відхилення листа як спаму – навіть якщо це був цілком легітимний лист», – зазначили вони.
Попри те що баг виправлено, ризики для користувачів зберігаються. «Ми вважаємо, що будь-яка прихована адреса, пов’язана з Hide My Email і створена до 7 липня 2026 року, могла бути розкрита і досі може зберігатися в журналах третіх сторін», – попередили Мерфі та Вайнер.
Тим часом Apple вже отримала судовий позов через цю вразливість. Позивачі домагаються надання справі статусу колективного позову й стверджують, що компанія порушила каліфорнійське законодавство про захист споживачів і заборону недобросовісної реклами – оскільки знала про несправність функції, яку продовжувала рекламувати.