Apple ha annunciato di aver corretto una vulnerabilità critica nel servizio iCloud+ che permetteva a chiunque di accedere all'indirizzo email reale degli utenti, nonostante l'uso della funzione Hide My Email. Il bug, segnalato per la prima volta a giugno 2025 dal ricercatore Tyler Murphy, è stato risolto con una patch distribuita il 3 luglio 2026. La notizia è stata confermata da 404 Media, che per prima aveva riportato la falla.
La vulnerabilità riguardava il sistema di inoltro delle email di Hide My Email, una funzionalità di iCloud+ che genera indirizzi email casuali e unici per proteggere la privacy dell'utente. Secondo quanto emerso, un attaccante poteva risalire all'indirizzo reale semplicemente sfruttando un difetto nella logica di inoltro. Questo tipo di esposizione poteva avere conseguenze gravi, facilitando attacchi di phishing o spam mirato.
Sponsored Protocol
La patch di luglio 2026 risolve il problema dopo un primo tentativo fallito
Apple aveva già tentato di correggere la falla in precedenza, ma il fix iniziale si era rivelato inefficace. Con la patch del 3 luglio, l'azienda sostiene di aver completamente risolto il problema. Tyler Murphy, dopo aver verificato la correzione, ha confermato che la vulnerabilità non è più sfruttabile. Questo episodio evidenzia l'importanza di un costante monitoraggio della sicurezza anche per servizi considerati affidabili.
La funzione Hide My Email è particolarmente utile per chi vuole evitare di condividere il proprio indirizzo principale su siti web, newsletter o moduli online. Tuttavia, la recente falla dimostra che nessun sistema è immune da errori. Gli esperti di sicurezza consigliano di utilizzare sempre password uniche e, dove possibile, l'autenticazione a due fattori.
Sponsored Protocol
Implicazioni per la privacy e confronto con altre minacce digitali
Questa vulnerabilità si inserisce in un contesto di crescenti attacchi alla privacy online. Le truffe deepfake provocano perdite per 3,7 miliardi di dollari con i social media come vettore principale, dimostrando come l'esposizione dei dati personali apra la strada a frodi sempre più sofisticate. Anche se la vulnerabilità di iCloud+ è stata corretta, resta fondamentale che gli utenti adottino buone pratiche di sicurezza, come la verifica periodica delle impostazioni di privacy del proprio account Apple.
Sponsored Protocol
Apple ha dichiarato che la patch è stata applicata automaticamente sui server, senza richiedere alcun aggiornamento da parte degli utenti. Per maggiori informazioni, si può consultare la pagina ufficiale di supporto su iCloud.
In conclusione, la tempestiva correzione di questa falla dimostra l'impegno di Apple nella protezione dei dati degli utenti, ma anche la necessità di una vigilanza continua. Se usi regolarmente Hide My Email, controlla le tue impostazioni e resta aggiornato sulle novità di sicurezza.
Fonte: https://9to5mac.com/2026/07/21/apple-fixes-icloud-vulnerability-that-exposed-hidden-user-emails