Apple heeft op 3 juli 2026 een aanzienlijk beveiligingsgat in zijn iCloud+ Hide My Email functie gerepareerd, meer dan 13 maanden nadat de kwetsbaarheid voor het eerst was gemeld. De oplossing kwam pas nadat een technologieblog het bug openbaar maakte, wat ernstige vragen oproept over hoe een van Apples meest aangeprezen privacytools meer dan een jaar lang met een bekend probleem is omgegaan.
Wat het beveiligingsgat eigenlijk deed
Hide My Email genereert unieke, willekeurige e-mailadressen die berichten doorsturen naar de persoonlijke inbox van een gebruiker, met als doel de privacy van gebruikers te beschermen en ongewenste spam te verminderen. De functie vereist een betaald iCloud+ abonnement en werd door Apple in juni 2021 geïntroduceerd.
Het beveiligingsgat ondermijnde deze belofte op een specifieke maar ernstige manier. Murphy ontdekte dat het verzenden van een speciaal vervaardigde e-mail die als spam werd afgewezen, ertoe kon leiden dat het echte e-mailadres van de ontvanger in de mailoverdrachtlogboeken verscheen. Als iemand een bericht naar een verborgen adres stuurde en het werd als spam teruggewezeneerd, kon het werkelijke e-mailadres van de gebruiker in de logboeken van de afzender verschijnen. De gebruiker zou hier op geen enkele manier van weten omdat een teruggewezeneerd bericht nooit in zijn inbox terechtkomt.
De kwetsbaarheid gaf geen wachtwoorden, Apple-accounts of inboxinhoud bloot. Het ondermijnde echter de kernbelofte van Hide My Email door mogelijk een alias aan het permanente e-mailadres van een gebruiker te koppelen.
Volgens Murphy en zijn EasyOptOuts-medeoprichter Ben Weiner, zoals gerapporteerd door iClarified, "Bij veel grote e-mailproviders werd het lek getriggerd doordat een e-mail automatisch als spam werd afgewezen, zelfs als het een legitiem bericht was."
Een jaar inactie voordat openbare openbaring tot reparatie dwong
404 Media rapporteerde dat Apple op 3 juli 2026 een patch uitrolde, meer dan een jaar nadat de kwetsbaarheid door Tyler Murphy, medeoprichter van EasyOptOuts, aan het bedrijf was gemeld.
De tijdlijn vertelt een frustrerend verhaal. Murphy meldde het gat in juni 2025, maar ondanks Apples bewering dat het in maart 2026 was opgelost, bevestigden onafhankelijke tests dat het minstens tot 3 juli 2026 exploitabel bleef. In de daaropvolgende maanden zei Apple dat het het probleem opnieuw onderzocht, maar Murphy was niet overtuigd dat Apple het zou aanpakken. Hij contactte daarom 404 Media om het openbaar te maken.
Na nog een mislukte poging tot reparatie in late juni contacteerde hij 404 Media, dat het verhaal op 1 juli publiceerde. Apple rolde de patch twee dagen later uit.
De kwetsbaarheid bleek vrij eenvoudig: het verborg het hoofde-mailadres niet in spame-maillogboeken die naar de afzender werden teruggezonden nadat zij waren afgewezen.
De oplossing is er, maar oudere aliassen zijn mogelijk nog steeds blootgesteld
Apple zegt het beveiligingsgat op of rond 3 juli te hebben gerepareerd, maar AppleInsider kon het gat twee weken na de beweerde reparatiedatum met succes reproduceren. Op 21 juli bevestigden zowel Apple als Murphy dat de bug volledig was opgelost.
Desondanks is de waarschuwing van de onderzoeker aan gebruikers duidelijk. Zoals Engadget rapporteert, zei Murphy: "Omdat niet-kwaadwillende e-mails kunnen worden teruggewezeneerd, wat uw verborgen e-mailadres blootlegt, en omdat mailoverdrachtlogboeken vaak worden bewaard, mogen we aannemen dat elk verborgen e-mailadres dat is gekoppeld aan een Hide My Email-adres dat voor 7 juli 2026 werd aangemaakt, is blootgesteld en nog steeds in logboeken van derden kan voorkomen."
Gebruikers moeten echte adressen die aan oudere aliassen zijn gekoppeld, als mogelijk openbaar beschouwen en begrijpen dat het verwijderen van een alias geen informatie zal wissen die al in de logboeken van een ander bedrijf is opgeslagen.
Juridische gevolgen en wat het voor marketeers betekent
De openbaring leidde tot juridische stappen. Volgens de groepsvordering hebben onderzoekers het gat voor het eerst in juni 2025 gemeld. Hoewel Apple de melding erkende, zou het bedrijf "bijna een jaar niets hebben ondernomen" terwijl onderzoekers in juli 2026 na een jaar inactiviteit en geen veiligheidspatch van Apple eindelijk naar buiten traden. De eiseres stelt dat hij een van de miljoenen klanten is die Apple voor iCloud+ hebben betaald en op Apples garantie hebben vertrouwd dat Hide My Email zijn persoonlijke e-mailadres verborgen zou houden.
Voor e-mailmarketeers en groeiteams heeft dit verhaal een praktische implicatie die verder gaat dan het privacydebat. Abonnees die Hide My Email-adressen gebruiken die eindigen met @privaterelay.appleid.com of @icloud.com, doen dit omdat zij hun werkelijke identiteit willen beschermen tegen de services waarbij zij zich inschrijven. Een ongebruikelijke toename van iCloud-adressen op uw lijst kan signaleren dat mensen uw merk niet vertrouwen. Zoals een deliverability-expert opmerkte: "Dit is altijd een afspiegeling geweest van het vertrouwensniveau dat de ontvanger met uw organisatie heeft." 
Wanneer abonnees aliasadressen gebruiken, beïnvloedt dit suppressiebeheer, heractiveringsacties en lijsthygiëne. Als een relaisadres bounceert (zoals dit beveiligingsgat bleek mogelijk te zijn), kunnen e-mailserviceproviders dat adres markeren of onderdrukken en iemand van uw lijst verwijderen zonder enige aanwijzing van wat er is gebeurd. Groeiteams moeten bouncelogboeken controleren op patronen in het relaisdomein en harde bounces van privaterelay.appleid.com adressen voorzichtig behandelen totdat het volledige bereik van historische blootstelling beter begrepen is.
Apples vertraagde reactie onderstreept ook een breder gegeven: privacybeloften in uw eigen marketing moeten standhouden onder kritiek. Abonnees zijn zich steeds meer bewust van e-mailprivacytools, en merken die contactgegevens transparant behandelen met duidelijke opt-in praktijken en respectvol gegevensgebruik, zijn degene die uiteindelijk echte adressen ter hand krijgen.



