Présentation de la faille

Apple a corrigé une faille dans sa fonctionnalité Hide My Email, qui permettait à n’importe qui de découvrir l’adresse e-mail réelle d’un utilisateur, censée être protégée par cette fonctionnalité. Apple n’a corrigé cette faille qu’après que 404 Media en ait parlé au début du mois de juillet, malgré le fait qu’Apple connaissait ce problème depuis plus d’un an.

Fonctionnement de la faille

La faille a été découverte par Tyler Murphy, co-fondateur d’EasyOptOuts, qui a constaté qu’il pouvait trouver l’adresse e-mail réelle des utilisateurs de Hide My Email. Murphy a déclaré que, sur la base de tests limités avec des volontaires, 100 % des adresses e-mail Hide My Email étaient exploitables. La faille nécessitait d’envoyer un message à un utilisateur cible de Hide My Email qui se faisait rejeter comme spam.

Implications et limites

Apple affirme que la faille a été corrigée le 3 juillet, mais les experts estiment que le risque pour les utilisateurs de Hide My Email n’a pas été éliminé. En effet, des e-mails non malveillants pouvaient rebondir, révélant l’adresse e-mail cachée, et les journaux de transfert de messagerie sont souvent conservés. Par conséquent, il est probable que toute adresse e-mail cachée liée à une adresse Hide My Email créée avant le 7 juillet 2026 ait pu être exposée et soit toujours présente dans les journaux de tiers.

Conséquences juridiques

Un recours collectif a été intenté contre Apple, demandant le remboursement intégral des coûts d’abonnement payés par les clients pour la fonctionnalité et une injonction contre Apple pour son « comportement trompeur ».