Les alertes envoyées par les chercheurs en sécurité devraient suffire pour que les entreprises fassent le nécessaire et bouchent les failles rapidement. Mais parfois, il faut aussi secouer le cocotier pour qu’elles s’exécutent. C’est le cas d’Apple, qui a finalement corrigé une vulnérabilité dans son service « Masquer mon adresse e-mail » plus d’un an après sa découverte. La médiatisation de cette faille a forcé la main du constructeur.

Début juillet, on découvrait l’existait d’une vulnérabilité dans « Masquer mon adresse e-mail » (Hide My Email), un service offert aux abonnés iCloud+ d’Apple. La fonction crée automatiquement une fausse adresse durant l’inscription sur un site ou une application, afin de ne pas révéler sa vraie adresse. Cette faille permettait de retrouver l’adresse e-mail originale.
Le chercheur en sécurité Tyler Murphy d’EasyOptOut a prévenu Apple de sa découverte en juin 2025. En mars 2026, l’entreprise a affirmé que le problème avait été résolu… sauf que ce n’était pas le cas : la faille était toujours exploitable. Alertée de nouveau, Apple a indiqué en mai qu’un correctif avait été mis au point et serait appliqué dans les prochaines semaines, avant de se murer dans le silence.
Tyler Murphy a alors contacté 404media pour médiatiser l’affaire, sans rien révéler sur la nature précise du problème afin de ne pas donner des idées à des malandrins. L’affaire a pris suffisamment d’ampleur pour qu’Apple se décide finalement à appliquer un correctif. Maintenant que la faille appartient au passé, le site explique qu’il suffisait d’envoyer un message à un utilisateur ciblé de « Masquer mon adresse e-mail » et que celui-ci soit rejeté comme spam pour pouvoir exploiter la faille.
« Nous ne pensons toutefois pas que tout risque soit désormais écarté », préviennent Tyler Murphy et Ben Weiner, le cofondateur de la société EasyOptOut. « Des e-mails non malveillants pouvaient être rejetés et révéler votre adresse masquée. Comme les journaux de transfert des messages sont souvent conservés, nous estimons que toute adresse masquée associée à une adresse créée avec “Masquer mon adresse e-mail” avant le 7 juillet 2026 a pu être exposée et pourrait encore figurer dans des journaux détenus par des tiers », précisent-ils.
Apple n’est donc peut-être pas encore au bout de ses peines. À cela s’ajoute une plainte (PDF) déposée en Californie le 17 juillet, qui accuse l’entreprise d’avoir trompé ses clients sur le niveau de confidentialité de la fonction « Masquer mon adresse e-mail », tout en la leur faisant payer.






