W raporcie opublikowanym 1 października 2026 r. SEC Consult opisał dwa błędy w przetwarzaniu poczty wychodzącej iCloud Mail. W testach uwierzytelniony nadawca iCloud mógł przygotować wiadomość tak, by pole From wskazywało inny adres @icloud.com, a wiadomość przechodziła kontrole SPF, DKIM i DMARC. SEC Consult potwierdził, że wdrożone poprawki usunęły zgłoszone błędy 9 grudnia 2025 r.

Dwa błędy parsera pozwalały podszyć nadawcę

Badacz Timo Longin i SEC Consult opisali błędy w ścieżce, którą Apple wykorzystuje do obsługi wychodzących wiadomości iCloud Mail. W demonstracjach pole From mogło wskazywać dowolny inny adres @icloud.com, niż ten użyty przez uwierzytelnionego nadawcę.

Nie chodziło o przejęcie skrzynki odbiorcy. Problem tkwił w tym, że kolejne parsery — programy odczytujące i interpretujące nagłówki wiadomości — odmiennie rozumiały część tej samej treści.

Dwie różne rozbieżności w przetwarzaniu wiadomości

Pierwszy błąd wykorzystywał znaki powrotu karetki umieszczone w nagłówku From. Różnice w sposobie ich interpretowania przez kolejne etapy obsługi poczty pozwalały zmienić widoczny adres nadawcy.

Drugi błąd wynikał z niespójnego przetwarzania mechanizmu dot-stuffingu w SMTP. SMTP to protokół używany do przesyłania poczty między serwerami; w tym przypadku różne etapy obsługi wiadomości nie interpretowały jego danych w ten sam sposób.

Dlaczego SPF, DKIM i DMARC przechodziły

SPF sprawdza, czy serwer jest uprawniony do wysyłania poczty w imieniu domeny. DKIM wykorzystuje podpis cyfrowy wiadomości, a DMARC sprawdza zgodność wyników uwierzytelniania z domeną widoczną w polu From.

W demonstracjach opisanych przez SEC Consult wszystkie trzy kontrole kończyły się pozytywnie, mimo że widoczny adres From różnił się od adresu uwierzytelnionego nadawcy. W przykładach nagłówek Return-Path, związany z nadawcą koperty SMTP, mógł zawierać inny adres niż widoczne pole From.

Apple naprawiło błędy przed publikacją raportu

SEC Consult potwierdził 9 grudnia 2025 r., że wdrożone poprawki usunęły zgłoszone błędy. Raport opisujący podatności opublikowano 1 października 2026 r.

Podszycie się pod nadawcę nie oznacza przejęcia konta

Fałszywy adres w polu From nie oznacza, że ktoś uzyskał dostęp do Apple Account wskazanego w wiadomości. Apple podaje, że samo poznanie adresu e-mail nie daje dostępu do konta.