Apple a corrigé une faille de sécurité majeure dans sa fonctionnalité Masquer mon adresse d'iCloud+ le 3 juillet 2026, plus de 13 mois après que la vulnérabilité ait été signalée pour la première fois. Le correctif n'est intervenu qu'après qu'un média spécialisé ait rendu public ce bug, soulevant de sérieuses questions sur la manière dont l'un des outils de confidentialité les plus commercialisés par Apple a géré une faille connue pendant plus d'un an.
Ce que la faille faisait réellement
Masquer mon adresse génère des adresses e-mail uniques et aléatoires qui transfèrent les messages vers la boîte de réception personnelle de l'utilisateur, dans le but de protéger la vie privée et de réduire les e-mails indésirables. La fonctionnalité nécessite un abonnement payant à iCloud+ et a été lancée par Apple en juin 2021.
La faille a compromis cette promesse de manière spécifique mais grave. Murphy a découvert qu'un e-mail spécialement conçu rejeté en tant que spam pouvait entraîner l'apparition de l'adresse e-mail réelle du destinataire dans les journaux de transfert de courrier. Si quelqu'un envoyait un message à une adresse masquée et qu'il était rejeté en tant que spam, l'adresse e-mail réelle de l'utilisateur pouvait être exposée dans les journaux du serveur, et l'utilisateur n'aurait aucun moyen de le savoir, car un message rejeté n'arrive jamais à sa boîte de réception.
La vulnérabilité n'a pas exposé les mots de passe, les comptes Apple ou le contenu de la boîte de réception. Au lieu de cela, elle a compromis la promesse fondamentale de confidentialité de Masquer mon adresse en permettant potentiellement de lier un alias à l'adresse e-mail permanente d'un utilisateur.
Selon Murphy et Ben Weiner, co-fondateur d'EasyOptOuts, comme l'a rapporté iClarified, « Pour de nombreux grands fournisseurs de courrier électronique, la fuite a été déclenchée simplement par le rejet automatique d'un e-mail en tant que spam, même s'il s'agissait d'un message légitime. »
Un an d'inaction avant qu'une divulgation publique force la correction
404 Media a rapporté qu'un correctif a été déployé par Apple le 3 juillet 2026, plus d'un an après que la vulnérabilité ait été divulguée à l'entreprise par Tyler Murphy, co-fondateur d'EasyOptOuts.
La chronologie raconte une histoire frustrante. Murphy a signalé la faille en juin 2025, mais malgré les affirmations d'Apple selon lesquelles elle avait été résolue en mars 2026, des tests indépendants ont confirmé qu'elle restait exploitable au moins jusqu'au 3 juillet 2026. Dans les mois suivants, Apple a déclaré qu'elle examinait à nouveau le problème, mais Murphy n'était pas convaincu qu'Apple le traiterait réellement, il a donc contacté 404 Media pour le rendre public.
Après une autre tentative de correctif sans succès fin juin, il a contacté 404 Media, qui a publié l'article le 1er juillet. Apple a déployé le correctif deux jours plus tard.
La vulnérabilité s'avérait être assez basique, ne cachant pas l'adresse e-mail principale dans les journaux de spam qui étaient renvoyés à l'expéditeur après avoir été rejetés.
Le correctif est en place, mais les anciens alias pourraient toujours être exposés
Apple affirme avoir corrigé la vulnérabilité le 3 juillet ou peu de temps après, mais AppleInsider a réussi à reproduire la faille deux semaines après la date de correction annoncée par l'entreprise. Le 21 juillet, Apple et Murphy ont tous deux confirmé que le bug avait été complètement résolu.
Néanmoins, l'avertissement du chercheur aux utilisateurs est direct. Comme l'a rapporté Engadget, Murphy a déclaré : « Parce que des e-mails non malveillants pouvaient rebondir, exposant votre adresse e-mail masquée, et parce que les journaux de transfert de courrier sont souvent conservés, nous supposons que toute adresse e-mail masquée liée à une adresse Masquer mon adresse créée avant le 7 juillet 2026 peut avoir été exposée et pourrait toujours se trouver dans les journaux de tiers. »
Les utilisateurs doivent traiter les adresses réelles attachées aux anciens alias comme potentiellement divulguées et comprendre que supprimer un alias n'effacera pas les informations déjà conservées dans les journaux d'un autre fournisseur.
Conséquences légales et implications pour les marketeurs
La divulgation a suscité des actions en justice. Selon la plainte de l'action collective, les chercheurs ont d'abord signalé la faille en juin 2025, et bien qu'Apple ait accusé réception du rapport, l'entreprise aurait « n'ait pris aucune mesure pendant près d'un an » tandis que les chercheurs sont finalement devenus publics en juillet 2026 après un an d'inaction et aucune mise à jour de sécurité d'Apple. Le plaignant affirme qu'il fait partie des millions de clients qui ont payé Apple pour iCloud+ et qui se sont appuyés sur les déclarations d'Apple selon lesquelles Masquer mon adresse garderait son adresse e-mail personnelle cachée.
Pour les responsables du marketing par e-mail et les équipes de croissance, cette histoire a une implication pratique au-delà du débat sur la vie privée. Les abonnés qui utilisent des adresses Masquer mon adresse se terminant par @privaterelay.appleid.com ou @icloud.com le font parce qu'ils veulent protéger leur véritable identité auprès des services auxquels ils s'inscrivent. Voir une augmentation inhabituelle des adresses iCloud sur votre liste peut signaler que les gens ne font pas confiance à votre marque, et comme l'a noté un expert en délivrabilité des e-mails, « Cela a toujours été le reflet du niveau de confiance que le destinataire a envers votre entreprise ou organisation. » 
Lorsque les abonnés utilisent des adresses d'alias, cela affecte la gestion de la suppression, les campagnes de réengagement et l'hygiène de la liste. Si une adresse relais rebondit (comme cette faille l'a démontré était possible), les fournisseurs de services de courrier électronique peuvent signaler ou supprimer cette adresse, supprimant une personne réelle de votre liste sans aucune indication de ce qui s'est passé. Les équipes de croissance doivent examiner les journaux de rebond pour détecter les modèles de domaines relais et traiter les rebonds fermes des adresses privaterelay.appleid.com avec une prudence particulière jusqu'à ce que la portée complète de l'exposition historique soit mieux comprise.
La réponse tardive d'Apple renforce également une leçon plus large : les promesses de confidentialité dans votre propre marketing doivent résister à l'examen minutieux. Les abonnés sont de plus en plus conscients des outils de confidentialité des e-mails, et les marques qui gèrent les données de contact de manière transparente, avec des pratiques d'acceptation claires et un respect des données, sont celles qui obtiennent des adresses réelles en premier lieu.



