Appleが「Hide My Email」の脆弱性を修正—その経緯とは
Appleは、2026年7月3日にリリースされたパッチによって、iCloud+の主要機能である「Hide My Email」に存在した脆弱性を修正しました。この機能は、ユーザーがウェブサイト登録やメールのやり取りにおいて、匿名化されたメールアドレスを作成し、本物のメールアドレスを隠すことを目的としています(出典)。
しかし、この機能には深刻な欠陥があり、スパムとして拒否されたメールをターゲットの「Hide My Email」ユーザーに送信すると、メールログに本物のメールアドレスが表示されてしまうことが判明しました。
「スパムとしてメールが自動的に拒否されただけで、多くの主要メールホストにおいて情報漏洩が引き起こされた。このようなメールは受信トレイに届かないため、スパムフォルダを確認しても影響を受けたかどうかを知ることはできないだろう。」
この脆弱性は、EasyOptOutsの共同設立者であるTyler Murphy氏によって2025年6月にはAppleに報告されていました。しかし、Appleは当初調査中と回答し、2026年3月には修正済みと伝えたものの、実際には修正されていませんでした。最終的に、Murphy氏が404 Mediaにこのバグを公開したことで、Appleは早期の修正に踏み切った形です(出典)。
1年以上の放置期間がもたらす潜在的リスク
この脆弱性が報告から修正まで1年以上放置されていたことは、個人的にはかなり衝撃的だと感じます。プライバシーを重視するAppleにとって、このような重要な機能の欠陥が長期間修正されなかったのは、看過できない問題ではないでしょうか。
修正が遅れた背景には、セキュリティレポートの優先順位付けや、内部での情報共有プロセスに何らかの課題があったのかもしれません。私も個人プロダクトを開発している身として、バグ報告への迅速な対応の重要性を改めて認識させられました。
修正前と修正後で、ユーザーが晒されるリスクには以下のような違いがあります。
| 項目 | 修正前の状態 | 修正後の状態 |
|---|---|---|
| リスクの種類 | スパム拒否による本物メールアドレスの漏洩 | 既存のメールログに本物メールアドレスが残存する可能性 |
| 漏洩原因 | 意図しないスパム判定 | 過去のバグに起因するログ |
| ユーザー側での確認 | 困難(スパムフィルタでブロックされるため) | 過去の記録のため確認不可 |
| 対象期間 | 2026年7月7日以前に作成された「Hide My Email」アドレス | 新規作成アドレスは安全だが、過去のログにはリスクが残る |
| 404 Mediaは、このバグが修正されたことを確認しましたが、完全にリスクが排除されたわけではないと指摘しています。というのも、メール転送ログはしばしば保持されるため、2026年7月7日以前に作成された「Hide My Email」アドレスは、すでに第三者のログに露出している可能性があるからです。 |
別の「Hide My Email」関連の脆弱性と訴訟の動き
今回の修正とは別に、Mac Mailにおいても「Hide My Email」に関連する新たなプライバシーの欠陥が報告されています。開発者のJeff Johnson氏が7月19日に明らかにしたもので、特殊な細工が施されたメッセージによって、Mac Mailが誤った送信者情報を表示し、返信がAppleアカウントに紐づいた本物のメールアドレスから送られてしまうというものです(出典)。
この挙動は、「Hide My Email」機能を使用していなくても、またiCloud.comのメールボックスを持っていなくても発生するという点で、さらなる懸念材料です。私は普段TypeScriptをメインで書いていますが、このようなクライアント側のアプリケーション脆弱性も奥が深いなと感じます。
さらに、Appleは今回の「Hide My Email」の脆弱性について、集団訴訟を求める動きに直面しています。原告側は、Appleが「Hide My Email」が宣伝通りに機能しないことを知りながら、カリフォルニア州の虚偽広告法やその他の消費者保護法に違反したと主張しています(出典)。
このような状況は、企業が提供するプライバシー保護機能の透明性と信頼性がいかに重要であるかを改めて浮き彫りにしています。