Em relatório publicado em 1º de outubro de 2026, SEC Consult descreveu duas falhas no processamento de e-mails enviados pelo iCloud Mail. Nos testes, um remetente autenticado no iCloud conseguiu fazer o campo visível From parecer indicar outro endereço @icloud.com, e as mensagens passaram por SPF, DKIM e DMARC. SEC Consult confirmou que as correções já implantadas tinham resolvido os problemas em 9 de dezembro de 2025, antes da divulgação do relatório.
Duas falhas diferentes no processamento das mensagens
O SMTP é o protocolo usado para enviar e-mails. As duas falhas estavam no processamento de saída do iCloud Mail e surgiam porque etapas diferentes interpretavam os cabeçalhos da mensagem de maneiras distintas.
Na primeira demonstração, caracteres de retorno de carro inseridos no cabeçalho From faziam os analisadores discordarem sobre o endereço exibido. Na segunda, a divergência envolvia o tratamento do dot-stuffing do SMTP. Em ambos os casos, um remetente autenticado podia fazer a mensagem parecer enviada por outra identidade @icloud.com.
O endereço mostrado em From podia divergir tanto do remetente autenticado quanto do remetente do envelope SMTP, registrado no cabeçalho Return-Path. Nos exemplos técnicos, esse último campo preservava o remetente autenticado, uma diferença que podia servir de pista ao examinar os cabeçalhos completos da mensagem.
Por que SPF, DKIM e DMARC passaram
SPF, DKIM e DMARC são mecanismos de autenticação de e-mail. Nas mensagens de prova de conceito, os três apresentaram resultado positivo mesmo com a divergência entre o endereço visível em From e a identidade autenticada. SEC Consult relacionou o resultado ao alinhamento descrito no relatório; a discrepância de interpretação entre os analisadores permitiu que a identidade exibida fosse diferente.
Esse resultado se refere às demonstrações das falhas no processamento de saída do iCloud Mail: os mecanismos passaram nos testes enquanto a mensagem mostrava outro endereço @icloud.com como remetente.
A Apple corrigiu as falhas antes da publicação do relatório
A Apple implantou correções, e SEC Consult confirmou a remediação em 9 de dezembro de 2025. O relatório técnico veio a público em 1º de outubro de 2026, quase dez meses depois dessa confirmação.
Falsificar o remetente não é acessar a conta
A falha permitia falsificar a identidade visível do remetente; isso não significava assumir o controle da conta Apple associada ao endereço. Conhecer um endereço de e-mail, por si só, também não dá acesso à conta. Para verificar uma possível invasão, a Apple recomenda conferir dispositivos e dados de contato desconhecidos nas configurações da conta e ficar atento a notificações de início de sessão ou alteração de senha que a pessoa não reconheça.