Apple corrigió una vulnerabilidad en 'Ocultar mi correo' que revelaba la dirección de correo real de los usuarios. El fallo, reportado en junio de 2025, fue solucionado el 3 de julio tras la publicación del bug por parte de 404 Media.
La función de iCloud+ promete anonimato al crear direcciones desechables, pero el defecto permitía que cualquier remitente viera el correo verdadero si un mensaje rebotaba como spam. El retraso de más de un año en la corrección y una demanda colectiva en EE.UU. ponen en duda la fiabilidad de la promesa de privacidad.
El trasfondo
'Ocultar mi correo' es un servicio de pago incluido en iCloud+ que genera direcciones aleatorias para reenviar mensajes a la cuenta personal del usuario. El cofundador de EasyOptOuts, Tyler Murphy, descubrió la vulnerabilidad y la notificó a Apple en junio de 2025.
- Apple dijo haberlo solucionado en marzo de 2026, pero Murphy confirmó que el problema seguía activo.
- Tras varios intentos fallidos (incluyendo un parche el 30 de junio de 2026), 404 Media publicó los detalles a principios de julio.
- Apple lanzó la corrección definitiva el 3 de julio, tres semanas después de la publicación.
Cómo funcionaba el fallo
El problema residía en los registros de correo (mail logs). Cuando alguien enviaba un mensaje a una dirección de 'Ocultar mi correo' y ese mensaje era rechazado automáticamente como spam, la dirección real del destinatario quedaba visible en los logs del remitente.
"No sabemos con qué frecuencia se filtraron las direcciones. Para muchos proveedores, el simple hecho de que un correo legítimo rebotara como spam ya activaba la fuga", señalaron Murphy y Ben Weiner, cofundadores de EasyOptOuts.
Esto significa que los usuarios no podían saber si habían sido afectados, ya que los mensajes rechazados nunca llegaban a su bandeja de entrada ni a la carpeta de spam.
Lo que cambia
El parche del 3 de julio elimina la fuga en adelante. Sin embargo, los expertos advierten que el riesgo persiste para direcciones creadas antes del 7 de julio de 2026, porque los logs de correo pueden haber quedado almacenados en servidores de terceros.
Apple no ha comentado si tomará medidas adicionales para proteger a los usuarios afectados, mientras enfrenta una demanda colectiva en Estados Unidos por presuntamente engañar a sus clientes sobre la privacidad de la función.
Entre líneas
La demora en la corrección —más de un año desde el reporte inicial— sugiere que Apple no priorizó el fallo hasta que la exposición mediática forzó una respuesta. La publicación de 404 Media fue clave para que el parche llegara, no la comunicación directa del investigador. Esto deja abierta la pregunta sobre cuántas vulnerabilidades similares permanecen sin resolver en servicios que prometen privacidad.