Trend DK
Forside Teknologi Apple-fejl blottede dine rigtige e-mails i 13 måneder: Nu er...

Apple-fejl blottede dine rigtige e-mails i 13 måneder: Nu er hullet endelig lukket

Apple-fejl blottede dine rigtige e-mails i 13 måneder: Nu er hullet endelig lukket
Leveret af Trend

En sårbarhed i iCloud+-funktionen “Skjul min e-mail” har i mere end et år kunnet afsløre den rigtige e-mailadresse bag et anonymt alias.

Apple udrullede først en fungerende rettelse den 3. juli 2026, over 13 måneder efter at fejlen blev rapporteret ind. To uger senere kunne testere på teknologimediet AppleInsider stadig reproducere problemet, før hullet endeligt lukkede.

Skjul min e-mail er en del af iCloud+, Apples betalte skytjeneste. Funktionen genererer et tilfældigt alias, der videresender post til brugerens rigtige indbakke, uden at afsenderen får den ægte adresse at se. Netop det løfte er nu genstand for et gruppesøgsmål i USA.

Spam-afvisning afslørede adressen

Fejlen bestod i, at hvis en besked sendt til aliaset blev afvist som spam, dukkede den underliggende e-mailadresse op i mailserverens logfiler. En afsender med adgang til de logfiler kunne dermed koble aliaset til den rigtige adresse.

Sikkerhedsforskeren Tyler Murphy, medstifter af tjenesten EasyOptOuts, opdagede hullet og rapporterede det til Apple i juni 2025 med detaljerede instruktioner til at genskabe fejlen. I test udført af Murphy og det amerikanske teknologimedie 404 Media viste det sig, at 100 procent af de undersøgte Skjul min e-mail-adresser var sårbare.

Apple meldte allerede i marts 2026, at problemet var løst, men Murphys egne test viste det modsatte. Selskabet lovede derpå en fungerende opdatering “i de kommende uger”, og først den 3. juli 2026 kom en patch, som Apple selv beskrev som en fuld løsning.

Gruppesøgsmål lander midt i patch-forløbet

Den 16. juli 2026 indgav californiske Anthony Alvarez et gruppesøgsmål mod Apple. Sagsanlægget anfører, at Apple markedsførte funktionen som privatlivsværn, samtidig med at selskabet vidste, at den ikke levede op til løftet.

“Apple har kendt problemet i over et år, og fejlen er stadig ikke rettet, mens Apple fortsat tjener på Skjul min e-mail og på sine løfter om privatliv,” lyder det i stævningen.

Alvarez repræsenterer sig selv som “en af de millioner af kunder, der har betalt Apple for iCloud+” i tillid til, at aliaserne holdt den rigtige adresse skjult. Sagen kræver erstatning på over 5 millioner dollar (omkring 34 millioner kroner) på vegne af fire foreslåede grupper af amerikanske brugere: en landsdækkende og en californisk gruppe af Apple-brugere, der har brugt Skjul min e-mail, samt tilsvarende landsdækkende og californiske grupper af iCloud+-abonnenter.

Hvad du bør gøre, hvis du bruger funktionen

EasyOptOuts anbefaler, at alle aliaser oprettet før 7. juli 2026 bør behandles som potentielt kompromitterede. I praksis betyder det, at en afsender kan have set den underliggende adresse, mens hullet stod åbent.

For aliaser oprettet efter, at rettelsen kom, anser Apple problemet for løst, og AppleInsider bekræftede i sin artikel den 21. juli, at fejlen ikke længere kunne genskabes.

Ads by MGDK