Jedna z nejužitečnějších funkcí předplatného iCloud+ měla nepříjemnou slabinu, která mohla ohrozit soukromí uživatelů. Apple nyní potvrdil, že opravil zranitelnost ve službě Hide My Email (Skrýt můj e-mail), kvůli níž mohlo za určitých okolností dojít k odhalení skutečné e-mailové adresy uživatele. Oprava dorazila začátkem července, tedy více než rok poté, co byla chyba společnosti nahlášena.
Mohlo by vás zajímat
Funkce Skrýt můj e-mail umožňuje vytvářet anonymní e-mailové adresy, které přeposílají zprávy na skutečný účet uživatele. Díky tomu není nutné při registraci na webech nebo při komunikaci s různými službami sdílet svou skutečnou adresu. Právě ochrana identity je jedním z hlavních důvodů, proč si mnoho uživatelů iCloud+ tuto funkci oblíbilo.
Jak chyba fungovala?
Bezpečnostní problém objevil už v červnu 2025 Tyler Murphy, spoluzakladatel společnosti EasyOptOuts. Apple tehdy chybu přijal k prověření a podle odborníka opakovaně uváděl, že se jí zabývá. Dokonce měl oznámit, že byla na jaře letošního roku opravena, což se ale ukázalo jako nepravdivé. Teprve poté, co se případu začal věnovat server 404 Media a informace zveřejnil, Apple chybu definitivně odstranil. Podle společnosti byla oprava nasazena 3. července 2026.
Samotná zranitelnost byla poměrně specifická. Pokud byla zpráva odeslaná na anonymní adresu automaticky vyhodnocena jako spam a odmítnuta ještě před doručením, mohlo v některých poštovních protokolech dojít k zobrazení skutečné e-mailové adresy uživatele místo anonymní přeposílací adresy. To znamená, že odesílatel mohl za určitých okolností zjistit e-mail, který měl zůstat skrytý.
Oprava problém řeší, minulost ale nevymaže
Podle autorů objevu je sice chyba nyní odstraněna, tím ale riziko úplně nekončí. Poštovní servery totiž často uchovávají přenosové logy po dlouhou dobu. Pokud byla skutečná e-mailová adresa v minulosti do těchto záznamů zapsána, může v nich zůstat i nadále. Experti proto upozorňují, že teoreticky mohou být ohroženy všechny anonymní adresy vytvořené před začátkem července 2026, pokud došlo k situaci, která zranitelnost aktivovala. Není přitom možné jednoduše zjistit, zda se konkrétní uživatel stal obětí, protože odmítnuté zprávy se často vůbec nedostaly ani do složky Spam.
Apple čelí žalobě
Celá kauza má navíc i právní dohru. Kvůli této zranitelnosti už byla na Apple podána žaloba, jejíž autoři usilují o status hromadné žaloby. Tvrdí, že společnost věděla o tom, že funkce Skrýt můj e-mail nefunguje za všech okolností tak, jak slibovala, přesto ji dál prezentovala jako bezpečný způsob ochrany identity.
Přestože se jednalo o poměrně specifickou chybu, případ připomíná, že ani bezpečnostní funkce od velkých technologických společností nejsou neomylné. Zároveň ale ukazuje, jak důležitou roli hrají nezávislí bezpečnostní výzkumníci, kteří podobné nedostatky odhalují a pomáhají je dostat k výrobcům dříve, než by mohly být masově zneužity.