Am 1. Oktober 2026 veröffentlichte SEC Consult einen technischen Bericht über zwei Fehler in der ausgehenden Mail-Verarbeitung von iCloud Mail. In Proof-of-Concept-Tests konnte ein bei iCloud authentifizierter Absender eine beliebige andere @icloud.com-Adresse als sichtbaren Absender vortäuschen. Die Testnachrichten bestanden SPF, DKIM und DMARC. SEC Consult bestätigte bereits am 9. Dezember 2025, dass Apple die gemeldeten Fehler behoben hatte.
Zwei Parsing-Fehler ermöglichten gefälschte iCloud-Absender
Die Sicherheitslücken betrafen den Versandweg von iCloud Mail. Sie entstanden, weil aufeinanderfolgende Parser – Programme, die Nachrichtenbestandteile auslesen – bestimmte E-Mail-Kopfzeilen unterschiedlich interpretierten. An der Untersuchung war der Sicherheitsforscher Timo Longin beteiligt.
Das From-Feld zeigt die Absenderadresse an, die Empfänger normalerweise in einer Nachricht sehen. Bei der ersten Schwachstelle nutzte der Proof of Concept ungewöhnliche Wagenrücklauf-Zeichen in diesem Feld. Die unterschiedlichen Interpretationen der Parser ermöglichten eine abweichende sichtbare Absenderidentität.
Der zweite Fehler beruhte auf einer uneinheitlichen Verarbeitung von SMTP-Dot-Stuffing. SMTP, das Simple Mail Transfer Protocol, überträgt E-Mails zwischen Servern. Beim Dot-Stuffing behandeln Mailserver Punkte am Anfang einer Zeile besonders. Weil die beteiligten Parser diese Daten unterschiedlich auswerteten, entstand ein weiterer Weg, die sichtbare From-Adresse zu verändern.
Warum SPF, DKIM und DMARC trotzdem bestanden
Die Testnachrichten nutzten den ausgehenden Versandweg von iCloud Mail. Dort erhielten sie eine DKIM-Signatur; zugleich stimmten die geprüften Domains so überein, dass auch DMARC bestand.
SPF prüft, ob ein sendender Server für eine Domain E-Mails verschicken darf. DKIM verwendet eine digitale Signatur, um eine Nachricht einer Domain zuzuordnen. DMARC gleicht diese Prüfungen mit der sichtbaren Absenderdomain ab. In den Demonstrationen bestanden alle drei Verfahren – obwohl die im From-Feld sichtbare Adresse vom authentifizierten Absender abwich.
Die Ergebnisse betrafen die sichtbare Absenderidentität in den Testnachrichten. Sie bedeuteten nicht, dass jemand Zugriff auf das Apple Account erhalten hatte, dessen Adresse dort stand.
Apple behob die Fehler vor der Veröffentlichung des Berichts
Eine Zwischenmaßnahme blockierte im Dezember 2024 zwar die im Proof of Concept verwendete Zeichenfolge admin, ließ aber andere iCloud-Adressen weiterhin fälschbar. Auch nach einem späteren Update bestätigte SEC Consult am 13. Juni 2025 noch einen Umgehungsweg. Am 9. Dezember 2025 bestätigte SEC Consult schließlich, dass die von Apple ausgerollten Korrekturen die gemeldeten Fehler behoben hatten.
Eine gefälschte Absenderadresse ist nicht dasselbe wie der Zugriff auf das damit verbundene Konto. Apple zufolge verschafft allein die Kenntnis einer E-Mail-Adresse keinen Zugang zum Apple Account. Wer einen Kontozugriff vermutet, kann in den Kontoeinstellungen nach unbekannten Geräten und Kontaktdaten suchen; bei Verdacht auf eine Übernahme empfiehlt Apple, das Passwort zu ändern und nicht erkannte Geräte zu entfernen.