El 1 de octubre de 2026, SEC Consult publicó un informe sobre dos fallos históricos en el procesamiento del correo saliente de iCloud Mail. En sus pruebas, un emisor autenticado podía hacer que un mensaje pareciera proceder de otra dirección @icloud.com y superar las comprobaciones SPF, DKIM y DMARC. SEC Consult confirmó que Apple había desplegado correcciones y que estas resolvían los fallos el 9 de diciembre de 2025.

Dos fallos permitían suplantar remitentes de iCloud

La investigación de SEC Consult, asociada al investigador Timo Longin, describió dos discrepancias entre las distintas etapas que procesaban los encabezados de un mensaje. Ambas permitían alterar la dirección visible en el campo From, aunque el emisor estuviera autenticado con otra dirección de iCloud.

El primer fallo aprovechaba cómo se interpretaban ciertos caracteres de retorno de carro dentro del encabezado From. La primera etapa y la siguiente podían leerlo de forma distinta. El segundo fallo se basaba en una diferencia entre analizadores al procesar el dot-stuffing de SMTP, un mecanismo usado durante el envío de mensajes.

SMTP es el protocolo con el que los servidores intercambian correo. En las pruebas, las discrepancias entre etapas permitieron que la dirección visible del remitente no coincidiera con la identidad autenticada ni con la dirección conservada en Return-Path. Esa diferencia podía servir como indicio al revisar las cabeceras completas del mensaje.

Por qué los mensajes superaban SPF, DKIM y DMARC

Las pruebas también mostraron que los mensajes manipulados superaban SPF, DKIM y DMARC. SPF comprueba si un servidor está autorizado para enviar correo en nombre de un dominio; DKIM verifica una firma digital asociada al mensaje, y DMARC comprueba la alineación entre el dominio visible en From y los dominios validados por SPF o DKIM.

En este caso, las comprobaciones se aplicaban a mensajes procesados por la infraestructura saliente de iCloud Mail. La firma DKIM y la alineación de dominios contribuían a que las verificaciones pasaran, aunque la dirección visible pudiera diferir de la del remitente autenticado. Por eso, un resultado positivo de estos mecanismos no garantizaba que la persona indicada en From fuese quien había iniciado sesión.

Apple corrigió los fallos antes de publicarse el informe

Apple comunicó a SEC Consult varias etapas de corrección mientras la investigación seguía en curso. Tras una actualización de mayo de 2025, SEC Consult informó en junio de que aún quedaba un bypass. El 9 de diciembre de 2025 confirmó que las correcciones desplegadas resolvían los fallos descritos. El informe técnico se hizo público el 1 de octubre de 2026.

Suplantar un remitente no da acceso a una cuenta

Falsificar la dirección visible de un correo no equivale a entrar en la cuenta de Apple que aparece en el mensaje. Conocer una dirección de iCloud, por sí solo, no concede acceso a la cuenta.

Para comprobar si alguien más tiene acceso, Apple recomienda revisar los dispositivos y los datos de contacto asociados a la cuenta, y prestar atención a avisos de inicios de sesión o cambios de contraseña que no se reconozcan. Si se sospecha que la cuenta está comprometida, recomienda cambiar la contraseña y eliminar los dispositivos desconocidos.