Il rapporto tecnico pubblicato da SEC Consult il 1° ottobre 2026 descrive due difetti nel sistema di posta in uscita di iCloud Mail: nei test, un mittente autenticato poteva far apparire un messaggio come proveniente da un altro indirizzo @icloud.com, e le email superavano i controlli SPF, DKIM e DMARC. Apple aveva distribuito le correzioni e SEC Consult ne aveva verificato l’efficacia il 9 dicembre 2025. Il ricercatore Timo Longin è associato alla scoperta e al rapporto.

Due difetti di parsing permettevano di falsificare il mittente

Il problema riguardava l’elaborazione dei messaggi in uscita da iCloud Mail. Il campo From, che mostra al destinatario il mittente, poteva indicare un’identità @icloud.com diversa da quella del mittente autenticato. Tra gli indirizzi usati negli esempi figuravano admin@icloud.com e security@icloud.com.

Il server SMTP, il sistema che trasmette la posta, trattava le intestazioni in passaggi successivi. Le due falle sfruttavano differenze nel modo in cui quei passaggi interpretavano lo stesso messaggio: la prima coinvolgeva caratteri di ritorno a capo inseriti nell’intestazione From; la seconda una gestione non uniforme dello SMTP dot-stuffing.

L’indirizzo mostrato nel campo From poteva quindi differire dal mittente autenticato e da quello dell’involucro SMTP, riportato nell’intestazione Return-Path.

Perché SPF, DKIM e DMARC risultavano superati

Nei messaggi dimostrativi, i tre controlli di autenticazione della posta davano esito positivo. SPF verifica se il server è autorizzato a inviare messaggi per un dominio; DKIM usa una firma digitale per controllare l’integrità del messaggio e il dominio associato; DMARC confronta il dominio visibile in From con quelli autenticati tramite SPF o DKIM.

Il risultato non certificava che la persona indicata nel campo From fosse davvero il mittente: riguardava i controlli tecnici sul dominio e sull’invio. Per questo, nei casi descritti, l’indirizzo visibile poteva essere diverso da quello autenticato anche quando SPF, DKIM e DMARC risultavano superati.

Apple aveva corretto i difetti prima della pubblicazione

SEC Consult segnalò il primo problema ad Apple il 21 maggio 2024. Il 6 dicembre dello stesso anno individuò una seconda falla, basata su un diverso comportamento dei parser. Un aggiornamento distribuito nel maggio 2025 non aveva eliminato ogni possibilità di aggirare i controlli: il 13 giugno SEC Consult segnalò che restava un bypass.

Apple distribuì ulteriori correzioni e, il 9 dicembre 2025, SEC Consult confermò che quelle implementate avevano risolto i difetti descritti. Il rapporto tecnico fu pubblicato il 1° ottobre 2026, dopo la verifica delle correzioni.

Falsificare il mittente non significa accedere a un account

La vulnerabilità riguardava l’identità visibile del mittente nei messaggi in uscita, non l’accesso all’Apple Account associato all’indirizzo. Apple precisa che conoscere un indirizzo email, da solo, non consente di accedere all’account che lo utilizza.