TL;DR:
- Apple desplegó el parche el 3 de julio de 2026, más de un año después de recibir el primer aviso.
- En las pruebas de los investigadores, el 100% de las direcciones de Hide My Email resultó explotable.
- Aunque ya está corregido, las direcciones creadas antes del 7 de julio de 2026 pudieron quedar expuestas en registros de correo de terceros.
Apple corrigió una falla en Hide My Email, su función de pago para ocultar el correo electrónico, que permitía a casi cualquiera descubrir la dirección real de un usuario. La compañía dijo a 404 Media que desplegó el parche el 3 de julio de 2026 y que dejó el problema resuelto por completo, pese a que conocía el fallo desde hacía más de un año. Lo que más pesa para quien paga iCloud+: la herramienta que promete privacidad estuvo filtrando justo lo que debía esconder, y la solución llegó solo después de que la prensa lo hiciera público y de que una demanda colectiva llegara a los tribunales.
Un año de reportes antes del parche
Tyler Murphy, cofundador de EasyOptOuts, notó que podía dar con la dirección real de usuarios de Hide My Email. Avisó a Apple en junio de 2025.
"No conocemos el alcance total del problema, pero en nuestras pruebas limitadas con voluntarios, el 100% de las direcciones de Hide My Email era explotable."
Esa fue la advertencia de Murphy cuando reportó el hallazgo. Lo que siguió fue un año de vueltas: Apple dijo que lo investigaba y llegó a asegurarle que ya lo había corregido en marzo de 2026, según MacRumors, pero el fallo seguía activo. Convencido de que la empresa quizá no lo arreglaría nunca, Murphy acudió a 404 Media, casi un año después de que Apple se enterara. El parche llegó poco después de esa cobertura, de acuerdo con la propia compañía. En su primera nota, 404 Media evitó explicar el mecanismo para no dar pistas a terceros mientras el agujero seguía abierto.
Cómo se filtraba tu dirección real
Hide My Email es una función del plan de pago iCloud+ que genera direcciones de correo aleatorias, con dos palabras y un número bajo el dominio @icloud.com, que reenvían los mensajes a tu correo real para no exponerlo.
Con el fallo ya cerrado, los investigadores contaron cómo operaba. Bastaba con enviar un mensaje a la dirección de Hide My Email de la víctima y que ese mensaje fuera rechazado como spam: la dirección real aparecía entonces en los registros de correo. Y no hacía falta mala intención. Incluso un correo legítimo que rebotara podía disparar la filtración, sin que el usuario se enterara.

El parche no borra lo que ya se filtró
Que el bug esté tapado no significa que el riesgo se haya ido. Los investigadores lo dejaron claro en un comunicado nuevo:
"No sabemos con qué frecuencia se filtraron las direcciones ocultas en los registros de correo. En muchos servidores de correo grandes, la filtración se activaba con que un mensaje se rechazara automáticamente como spam, aunque fuera un mensaje legítimo. Esos correos probablemente nunca llegaron a tu bandeja, así que no puedes revisar tu carpeta de spam para saber si te afectó."
"El bug que hacía que Hide My Email de Apple filtrara las direcciones ocultas a los remitentes ya se corrigió. Sin embargo, no creemos que el riesgo para los usuarios de Hide My Email haya desaparecido. Como los correos no maliciosos podían rebotar y revelar tu dirección oculta, y como los registros de transferencia de correo suelen guardarse, damos por hecho que cualquier dirección oculta ligada a un Hide My Email creado antes del 7 de julio de 2026 pudo quedar expuesta y podría seguir en registros de terceros."
Ese es el punto que un usuario de iCloud+ no debería pasar por alto.
La demanda colectiva acusa a Apple de publicidad engañosa
Antes de que Apple confirmara la corrección, ya le habían puesto una demanda. El caso, que busca estatus de acción colectiva, sostiene que Apple violó la ley de publicidad engañosa de California y otras normas de protección al consumidor, porque la empresa sabía que Hide My Email no funcionaba como lo anunciaba, según MacRumors. Los demandantes piden que Apple devuelva lo que los clientes pagaron por la función y una orden judicial que frene lo que califican de conducta engañosa, de acuerdo con lo reportado por 404 Media.
El expediente refuerza la parte más incómoda de la historia: no es que el fallo existiera, es que la empresa lo conoció durante meses mientras seguía cobrando por una promesa que no cumplía.
Apple no ha publicado una explicación propia más allá de lo que confirmó a 404 Media sobre la fecha del parche.
El episodio deja a Apple con una función de privacidad que cobró durante meses mientras filtraba lo que prometía proteger, y con usuarios que no tienen forma de comprobar si su dirección real ya anda circulando. El parche cierra la puerta hacia adelante. Lo que se escapó antes del 7 de julio ya no vuelve a entrar.