Apple ha solucionado una vulnerabilidad de la función “Ocultar mi correo electrónico” que podía exponer la dirección real de los usuarios de iCloud+. El fallo había sido descubierto en 2025 y, según la compañía, quedó completamente corregido mediante un parche distribuido el pasado 3 de julio.
La herramienta afectada forma parte de las prestaciones incluidas en iCloud+. Su objetivo es permitir que una persona se registre en páginas web, aplicaciones o servicios sin compartir su cuenta principal. Para ello, el sistema crea una dirección aleatoria que reenvía automáticamente los mensajes recibidos al buzón personal configurado por el usuario.
El problema fue detectado por Tyler Murphy, cofundador de EasyOptOuts, un servicio dedicado a la eliminación de datos personales. El investigador comprobó que la función no protegía completamente la identidad digital de quienes la utilizaban, ya que una tercera persona podía llegar a conocer la dirección original situada detrás del alias generado por Apple.
Murphy comunicó la existencia de la vulnerabilidad a la compañía en junio de 2025. Meses después, en marzo de 2026, Apple le informó de que el fallo ya había sido resuelto. Sin embargo, el investigador volvió a revisar el funcionamiento del servicio a comienzos de julio y comprobó que el problema continuaba activo.
La corrección definitiva se produjo después de que el medio especializado 404 Media contactara con Apple a principios de julio. La empresa aseguró posteriormente que había publicado el día 3 de ese mes un parche capaz de solucionar por completo la vulnerabilidad. La información disponible no detalla cuántos usuarios pudieron verse afectados ni si se detectaron casos concretos de explotación.
El incidente resulta especialmente relevante porque “Ocultar mi correo electrónico” se presenta como una medida destinada a reforzar la privacidad. Al generar direcciones aleatorias, la función busca reducir la exposición de la cuenta principal, limitar el seguimiento entre servicios y facilitar al usuario la desactivación de un alias cuando deja de necesitarlo.
La existencia del fallo ponía en cuestión esa protección, ya que permitía descubrir precisamente el dato que el sistema debía mantener oculto. Además, el tiempo transcurrido entre el primer aviso del investigador y la aplicación de una solución completa ha aumentado la atención sobre la respuesta de Apple ante el problema.
La compañía afronta también una demanda colectiva en Estados Unidos relacionada con esta vulnerabilidad. Los demandantes sostienen que Apple habría inducido a error a sus clientes al promocionar las garantías de privacidad de “Ocultar mi correo electrónico” mientras el fallo permanecía presente.
Apple afirma ahora que el parche del 3 de julio elimina completamente el problema. Los usuarios de iCloud+ pueden seguir utilizando la función para crear direcciones alternativas y reenviar mensajes a su cuenta personal. Por el momento, la empresa no ha ofrecido más detalles públicos sobre el origen técnico de la vulnerabilidad, su alcance o las medidas adoptadas para evitar que vuelva a producirse.



