سهشنبه، ۳۰ تیر ۱۴۰۵

اپل سرانجام یک آسیبپذیری امنیتی در قابلیت Hide My Email را برطرف کرده است؛ مشکلی که در برخی شرایط میتوانست باعث افشای آدرس ایمیل واقعی کاربران شود. این نقص امنیتی بیش از یک سال قبل به اپل گزارش شده بود، اما رفع کامل آن تا اوایل جولای ۲۰۲۶ به طول انجامید.
قابلیت Hide My Email که بخشی از اشتراک iCloud+ است، به کاربران اجازه میدهد هنگام ثبتنام در سایتها یا سرویسهای مختلف، بهجای ایمیل اصلی خود از یک آدرس تصادفی و ناشناس استفاده کنند.
اما پژوهشگران امنیتی متوجه شدند اگر ایمیلی که به این آدرس ناشناس ارسال میشد توسط سیستم بهعنوان اسپم رد میشد، در برخی گزارشهای سرور (Email Logs) امکان نمایش آدرس ایمیل واقعی کاربر وجود داشت؛ موضوعی که هدف اصلی این قابلیت، یعنی حفظ حریم خصوصی، را زیر سؤال میبرد.
این آسیبپذیری نخستینبار در ژوئن ۲۰۲۵ توسط Tyler Murphy، همبنیانگذار EasyOptOuts، به اپل گزارش شد.
اپل چندین بار اعلام کرد که در حال بررسی موضوع است و حتی در مقطعی مدعی شد مشکل برطرف شده، اما پژوهشگر امنیتی تأیید کرد که آسیبپذیری همچنان وجود دارد.
پس از رسانهای شدن ماجرا توسط 404 Media، اپل سرانجام اعلام کرد که این نقص امنیتی در ۳ جولای ۲۰۲۶ بهطور کامل برطرف شده است.
اگرچه این آسیبپذیری اکنون برطرف شده، اما پژوهشگران هشدار میدهند که:
گزارشهای ایمیلی (Mail Logs) که قبل از ۷ جولای ۲۰۲۶ ایجاد شدهاند، ممکن است همچنان حاوی آدرس ایمیل واقعی برخی کاربران باشند.
بنابراین احتمال دارد اطلاعات برخی کاربران در لاگهای سرورهای شخص ثالث باقی مانده باشد، حتی اگر اکنون امکان سوءاستفاده از این نقص دیگر وجود نداشته باشد.
این موضوع باعث شده اپل با یک شکایت گروهی (Class Action) نیز روبهرو شود. شاکیان مدعی هستند اپل با تبلیغ قابلیت Hide My Email بهعنوان راهکاری امن برای حفظ حریم خصوصی، در حالی که از وجود این نقص مطلع بوده، قوانین حمایت از مصرفکننده و تبلیغات ایالت کالیفرنیا را نقض کرده است.