En Apple Hide My Email-sårbarhet kan göra det möjligt för angripare att avslöja användarnas riktiga e-postadresser. Det uppger en säkerhetsforskare som menar att Apple fortfarande inte har åtgärdat problemet fullt ut, trots att det har gått mer än ett år sedan företaget fick den första rapporten. Apple hävdade tidigare att felet var löst, men enligt forskaren är användarna fortfarande utsatta.

Säkerhetsforskare upptäckte bristen

Apple utvecklade Hide My Email för att hjälpa användare att skydda sina riktiga e-postadresser. Funktionen skapar unika e-postalias som vidarebefordrar meddelanden till användarens vanliga inkorg. På så sätt kan användare registrera sig på webbplatser, nyhetsbrev och onlinetjänster utan att lämna ut sin riktiga adress.

Säkerhetsforskaren Tyler Murphy, medgrundare av EasyOptOuts, upptäckte dock en sårbarhet som kan avslöja den riktiga e-postadressen bakom ett av dessa alias.

Murphy rapporterade felet till Apple och väntade i över ett år på en permanent lösning. Efter flera förseningar valde han att offentliggöra problemet eftersom han inte längre ansåg det rimligt att vänta.

Apple bekräftade rapporten men problemet kvarstår

Murphy kontaktade Apple första gången i juni 2025, och företaget bekräftade att man hade inlett en granskning av rapporten.

I mars 2026 meddelade Apple att en nyligen genomförd systemändring hade åtgärdat problemet.

Murphy fortsatte däremot att testa funktionen och konstaterade att sårbarheten fortfarande fanns kvar. Apple fortsatte sin utredning fram till maj och bad samtidigt Murphy att inte offentliggöra detaljer om bristen medan arbetet pågick.

Tekniksajten 404 Media verifierade också sårbarheten, men valde att inte publicera tekniska detaljer som skulle kunna utnyttjas av angripare medan Apple arbetade vidare med en lösning.

Apple planerar ytterligare en säkerhetsuppdatering

Efter fler samtal med Murphy uppgav Apple att företaget i stället skulle åtgärda sårbarheten i en kommande säkerhetsuppdatering.

När rapporten publicerades hade Apple fortfarande inte släppt någon fullständig lösning, trots att företaget tidigare hade meddelat att problemet redan var åtgärdat.

Den fortsatta förseningen väcker därför nya frågor om hur tillförlitligt ett av Apples viktigaste integritetsskydd egentligen är.

Ny domän kan skapa kompatibilitetsproblem

Apple planerar även att förenkla sina e-postrelaterade integritetstjänster genom att flytta både Hide My Email och Sign in with Apple till den nya underdomänen @private.icloud.com.

I dag använder företaget domänerna @icloud.com och @privaterelay.appleid.com för dessa tjänster.

Förändringen ska skapa ett mer enhetligt system, men den kan också orsaka nya problem. Vissa webbplatser och onlinetjänster kan välja att blockera e-postadresser från den nya domänen, vilket riskerar att göra funktionen mindre användbar.

Användare bör inte förlita sig helt på funktionen

Den pågående Apple Hide My Email-sårbarheten visar att integritetsfunktioner kräver kontinuerliga säkerhetsgranskningar och snabba uppdateringar för att ge ett tillförlitligt skydd. Apple har visserligen bekräftat problemet och lovat fler uppdateringar, men Murphys tester tyder på att Hide My Email fortfarande inte kan dölja användarnas riktiga e-postadresser i alla situationer. Tills Apple släpper en permanent lösning bör användare se funktionen som ett extra integritetsskydd, snarare än ett fullständigt skydd.


0 svar till ”Apple Hide My Email-sårbarhet exponerar fortfarande användarnas riktiga e-postadresser”