苹果紧急修复iCloud+“隐藏电子邮件”漏洞:7月7日前创建的地址仍有泄露风险
苹果公司于2026年7月3日正式推送安全补丁,修复了iCloud+服务中“隐藏电子邮件”(Hide My Email)功能的一个严重安全漏洞。该漏洞最早由安全公司EasyOptOuts发现,并在媒体报道后,迫使苹果加速完成修复。虽然漏洞已经得到修补,但在此之前创建的匿名邮箱地址仍可能面临信息泄露的风险。
一、漏洞概述
Hide My Email是苹果iCloud+的一项隐私保护功能,能够生成随机匿名邮箱地址,用于注册网站、订阅服务或发送接收邮件。其核心目的是避免真实邮箱地址直接暴露给第三方,从而降低跨平台关联和隐私泄露的风险。然而,该功能存在一个严重漏洞:攻击者能够将匿名生成的转发邮箱地址反向关联到用户的真实Apple ID邮箱。
二、漏洞发现与修复经过
- 发现与报告:安全公司EasyOptOuts率先发现该漏洞,并于2025年6月向苹果提交报告,但未获得及时回应。
- 首次修复尝试:苹果在2026年3月声称已修复该问题,然而EasyOptOuts联合创始人Tyler Murphy测试后证实漏洞依然存在。
- 媒体披露:Murphy随后联系科技媒体404Media,于2026年7月1日公开披露了该漏洞,促使苹果加快修复进程。
- 最终修复:苹果于2026年7月3日部署了安全补丁,目前该漏洞已无法被用来反向关联用户的真实邮箱地址。
三、当前依然存在的风险
根据404Media在2026年7月21日发布的博文,虽然漏洞已被修复,但用户仍面临以下风险:
尽管Hide My Email的隐藏邮件地址泄露漏洞已被修复,但我们认为,当前使用Hide My Email的用户并未完全消除所有安全风险。在2026年7月7日之前创建并关联Hide My Email的匿名地址仍可能存在泄露隐患,且这些地址可能仍被第三方日志记录。

四、用户应如何应对
- 检查创建时间:如果你在2026年7月7日之前曾使用过Hide My Email功能,建议立即检查并删除那些可能已暴露的匿名邮箱地址。
- 更新邮件关联:对于重要账户,建议更换为新的匿名邮箱或直接使用真实邮箱,同时留意是否有异常登录或垃圾邮件。
- 留意第三方日志:由于漏洞曝光期间,匿名地址可能已被第三方记录,建议定期审查账户安全设置。
常见问题解答
Q:漏洞修复后,我还能继续使用Hide My Email吗?
A:可以。苹果已修复该漏洞,目前使用该功能是安全的。但建议删除2026年7月7日之前创建的旧地址,并重新生成新的匿名邮箱。
Q:如何判断我的匿名邮箱是否曾暴露?
A:无法直接确认。但如果你在2026年7月7日前使用过该功能,并收到了来自未知发件人的邮件或账户出现异常登录,则可能已受到波及。
Q:我需要修改Apple ID密码吗?
A:不需要,因为该漏洞仅涉及匿名邮箱的反向关联,并未直接泄露Apple ID密码。但为安全起见,建议开启双重认证。
结语
苹果已及时修复了“隐藏电子邮件”功能的漏洞,但此前创建的匿名地址仍存在潜在风险。用户应主动检查并更新相关设置,以确保个人隐私安全。未来,建议持续关注苹果官方安全更新公告,及时获取最新修复信息。
