苹果称已经修复iCloud+隐藏邮箱地址功能会泄露用户真实邮箱地址的漏洞

2026-07-31 09:53:34 1 128

苹果称已经彻底修复 iCloud+ 隐藏邮箱地址会泄露用户真实邮箱地址的漏洞,这回是真修复了!该漏洞最初是安全研究员泰勒墨菲在 2025 年 6 月发现的,通报给苹果后,苹果确实修复了漏洞但并不彻底,以至于仍然会泄露用户邮箱。日前苹果发布回应称已经在 7 月 3 日部署补丁,该问题已经完全解决。

早在 2025 年 6 月,安全研究员泰勒墨菲就发现苹果 iCloud+ 提供的「隐藏我的电子邮件」功能存在漏洞,原本用来保护用户真实邮箱地址不被泄露的功能,反而会被攻击者或广告公司利用漏洞获取用户的真实邮箱地址。

泰勒墨菲发现问题后立即向苹果安全团队报告漏洞,苹果也确实积极核实漏洞并发布修复程序解决用户的真实邮箱泄露问题,只不过安全研究员经过验证后发现苹果修复得不够彻底,仍然可以通过漏洞获取用户真实邮箱地址。



苹果现在再次回应:这回已经彻底修复

针对安全研究员所说的漏洞并未彻底修复问题,苹果日前发布回应称,团队已经在 2026 年 7 月 3 日部署针对这个问题的专用补丁,这个补丁已经完全解决问题。不过是否真的彻底修复可能还需要安全研究员的验证,希望这回是真彻底修复、没有遗留其他问题。

隐藏电子邮件功能的工作原理:

该功能的工作原理其实并不复杂,苹果通过自己的邮件服务器为用户生成多个不同的随机邮箱地址,这些邮箱地址会自动将收到的邮件转发到用户真实邮箱中。当用户注册各类账户时就可以提供这个随机地址,即便随机地址泄露也无所谓,当收到垃圾邮件时用户也可以随时终止这个邮箱。

隐藏邮箱功能既可以单独使用也可以配合 Apple 登录功能使用,例如部分应用或网站提供 Apple 快捷登录功能,用户在登录时就可以选择隐藏邮箱功能,这时候苹果也会自动帮用户创建随机邮箱地址,蓝点网高频次使用这个功能,确实可以用来避免真实邮箱遭到广告邮件轰炸。

关于作者

sasser108篇文章298篇回复

评论1次

要评论?请先  登录  或  注册
  • 1楼
    昨天 09:53

    苹果这修复速度也是没谁了,2025年6月发现的洞拖到2026年7月才彻底修好,将近一年时间。说实话这个漏洞的利用价值主要在定向社工这块,能拿到真实邮箱的话,配合其他渠道做个画像还是很准的。

    不过对普通用户来说其实影响没想象中大,能用这功能的本来就是相对注重隐私的那批人,攻击成本不低。苹果第一次修完没修干净这事挺离谱的,说明他们那边的测试用例就没覆盖完整攻击路径。

    如果还在用这个功能的就继续用,现在应该没事了。实在不放心的可以自己测一下——就是用隐藏邮箱给个不信任的服务发封邮件,看看那边获取到的元数据能不能反推回你真实地址。