Le 1er octobre 2026, SEC Consult a publié un rapport technique sur deux failles du traitement des courriels sortants d’iCloud Mail. Dans leurs démonstrations, un expéditeur authentifié sur iCloud pouvait faire apparaître une autre adresse @icloud.com dans le champ From (« De »), et les messages passaient les contrôles SPF, DKIM et DMARC. SEC Consult avait confirmé la correction des failles le 9 décembre 2025, avant la publication du rapport.
Deux failles d’analyse permettaient de falsifier l’adresse visible
Timo Longin et SEC Consult ont décrit deux divergences entre les analyseurs successifs des messages sortants d’Apple. Dans le premier cas, des caractères de retour chariot placés dans le champ From étaient interprétés différemment au fil du traitement. Dans le second, les étapes du traitement SMTP ne géraient pas de la même façon le dot-stuffing, un mécanisme qui concerne les points dans le flux de données du protocole.
SMTP est le protocole utilisé pour transmettre les courriels. Ces deux défauts pouvaient faire diverger l’adresse d’expédition authentifiée et celle qui s’affichait dans le message. Les démonstrations ont notamment utilisé les adresses admin@icloud.com, security@icloud.com et tim.cook@icloud.com.
Pourquoi SPF, DKIM et DMARC ont-ils réussi ?
Les messages de démonstration ont passé les trois contrôles. SPF vérifie si un serveur est autorisé à envoyer des courriels pour un domaine ; DKIM contrôle une signature numérique associée au message et à son domaine ; DMARC vérifie notamment l’alignement entre le domaine visible dans From et ceux authentifiés par SPF ou DKIM.
Ces mécanismes portent sur l’authentification de l’envoi et des domaines, pas sur l’identité de la personne dont le nom ou l’adresse apparaît dans le champ visible. Dans les cas étudiés, l’adresse visible pouvait différer de l’expéditeur authentifié et de l’adresse d’enveloppe SMTP, que l’on retrouve sous Return-Path dans les en-têtes bruts.
Apple avait corrigé les failles avant la publication du rapport
Apple a déployé des correctifs et SEC Consult a confirmé le 9 décembre 2025 qu’ils remédiaient aux failles signalées. Le rapport technique a été rendu public le 1er octobre 2026, soit après cette vérification.
Une adresse usurpée ne donne pas accès au compte Apple
Falsifier l’adresse affichée dans un courriel ne revient pas à prendre le contrôle du compte Apple associé à cette adresse. Apple indique que connaître une adresse e-mail ne suffit pas à accéder au compte. Pour vérifier la sécurité d’un compte, Apple recommande notamment d’examiner les appareils et coordonnées associés, ainsi que les notifications de connexion ou de changement de mot de passe ; en cas de compromission suspectée, il conseille de changer le mot de passe et de retirer les appareils non reconnus.