W raporcie opublikowanym 1 października 2026 r. SEC Consult opisał dwa błędy w przetwarzaniu poczty wychodzącej iCloud Mail. W testach uwierzytelniony nadawca iCloud mógł przygotować wiadomość tak, by pole From wskazywało inny adres @icloud.com, a wiadomość przechodziła kontrole SPF, DKIM i DMARC. SEC Consult potwierdził, że wdrożone poprawki usunęły zgłoszone błędy 9 grudnia 2025 r.
Dwa błędy parsera pozwalały podszyć nadawcę
Badacz Timo Longin i SEC Consult opisali błędy w ścieżce, którą Apple wykorzystuje do obsługi wychodzących wiadomości iCloud Mail. W demonstracjach pole From mogło wskazywać dowolny inny adres @icloud.com, niż ten użyty przez uwierzytelnionego nadawcę.
Nie chodziło o przejęcie skrzynki odbiorcy. Problem tkwił w tym, że kolejne parsery — programy odczytujące i interpretujące nagłówki wiadomości — odmiennie rozumiały część tej samej treści.
Dwie różne rozbieżności w przetwarzaniu wiadomości
Pierwszy błąd wykorzystywał znaki powrotu karetki umieszczone w nagłówku From. Różnice w sposobie ich interpretowania przez kolejne etapy obsługi poczty pozwalały zmienić widoczny adres nadawcy.
Drugi błąd wynikał z niespójnego przetwarzania mechanizmu dot-stuffingu w SMTP. SMTP to protokół używany do przesyłania poczty między serwerami; w tym przypadku różne etapy obsługi wiadomości nie interpretowały jego danych w ten sam sposób.
Dlaczego SPF, DKIM i DMARC przechodziły
SPF sprawdza, czy serwer jest uprawniony do wysyłania poczty w imieniu domeny. DKIM wykorzystuje podpis cyfrowy wiadomości, a DMARC sprawdza zgodność wyników uwierzytelniania z domeną widoczną w polu From.
W demonstracjach opisanych przez SEC Consult wszystkie trzy kontrole kończyły się pozytywnie, mimo że widoczny adres From różnił się od adresu uwierzytelnionego nadawcy. W przykładach nagłówek Return-Path, związany z nadawcą koperty SMTP, mógł zawierać inny adres niż widoczne pole From.
Apple naprawiło błędy przed publikacją raportu
SEC Consult potwierdził 9 grudnia 2025 r., że wdrożone poprawki usunęły zgłoszone błędy. Raport opisujący podatności opublikowano 1 października 2026 r.
Podszycie się pod nadawcę nie oznacza przejęcia konta
Fałszywy adres w polu From nie oznacza, że ktoś uzyskał dostęp do Apple Account wskazanego w wiadomości. Apple podaje, że samo poznanie adresu e-mail nie daje dostępu do konta.