Zum Inhalt springen
logo Das Magazin für digitalen Lifestyle und Entertainment
Apple E-Mail News Sicherheit Alle Themen
iCloud+-Fehler

Apple schließt Sicherheitslücke in E-Mail-Dienst

iCloud-Loginseite auf einem Laptop
Apple verspricht mit iCloud+ anonyme Mail-Adressen – die Realität sieht jedoch anders aus Foto: Getty Images
Artikel teilen
Adrian Mühlroth
Redakteur

22. Juli 2026, 15:45 Uhr | Lesezeit: 3 Minuten

Mit einem iCloud+-Abo erhalten Apple-Nutzer mehrere Vorteile gegenüber dem Basisangebot. Einer davon ist die „E-Mail-Adresse verbergen“-Funktion. Diese erlaubt es, sich bei Apps und Websites mit zufällig generierten Mail-Adressen anzumelden. Das soll die Anonymität der Nutzer wahren – funktionierte in der Vergangenheit jedoch nicht zuverlässig. Ein Fehler führte dazu, dass private Mail-Adressen doch einsehbar waren. Nun hat Apple diese Sicherheitslücke geschlossen.

Verborgene Adressen frei einsehbar

„E-Mail-Adresse verbergen“ ist fest in „Mit Apple anmelden“ integriert und gibt Nutzern die Wahl, eine anonyme Mail-Adresse bei der Anmeldung zu erstellen. Dort, wo der Login mit Apple nicht möglich ist, können Nutzer einfach selbst eine Adresse zusammen mit einem sicheren Passwort generieren und in der Passwörter-App speichern. Die erzeugten Adressen bestehen meist aus zwei zufälligen Wörtern, einer Zahl und der Endung „@icloud.com“. Mails werden an die echte Adresse weitergeleitet und erscheinen wie gewohnt im Postfach.

Wie „404 Media“ jedoch Anfang Juli berichtete, ließ sich die echte Adresse trotzdem herausfinden. Das hatte jedenfalls Tyler Murphy, Mitgründer von EasyOptOuts, festgestellt. Bei Tests mit freiwilligen Teilnehmern führten alle generierten Adressen auf die „verborgenen“. Murphy hatte die Schwachstelle bereits im Juni 2025 an Apple gemeldet. Das Unternehmen gab an, den Fall geprüft und das Problem behoben zu haben. Weitere Tests zeigten jedoch, dass die Lücke weiterhin bestand. Rund ein Jahr nach der ersten Meldung wandte sich Murphy deshalb an „404 Media“.

Mehr zum Thema

Apple schließt Sicherheitslücke in iCloud+

In dem ursprünglichen Bericht beschrieb Murphy zunächst keine technischen Details – das ist Praxis bei noch offenen Schwachstellen. Damit wurde verhindert, dass andere den Angriff nachahmen und in diesem Fall auf echte E-Mail-Adressen zugreifen können. Nun hat Apple gegenüber „404 Media“ bestätigt, das Problem am 3. Juli mit einem Update „komplett beseitigt“ zu haben.

Infolge der Ankündigung haben Murphy und EasyOptOut-Mitgründer Ben Weiner offengelegt, wie sie Apples „E-Mail-Adresse verbergen“-Schutz aushebeln konnten. Das Problem trat dann auf, wenn eine eingehende Mail als Spam abgewiesen wurde. In dem E-Mail-Log – dem genauen Aktivitätsverlauf einer Mail – konnte der Absender dann die verborgene Adresse einsehen.

Auch interessant: Apple arbeitet an Anti-Diebstahl-Funktion für iPhones

Ältere Mail-Adressen weiter unsicher

Die Experten von EasyOptOut gehen davon aus, dass weiterhin ein Risiko für iCloud+-Nutzer besteht. Denn die E-Mail-Logs sind auch im Nachhinein oft noch einsehbar. Alle privaten Mail-Adressen, für die „E-Mail-Adresse verbergen“ vor der Ausspielung des Sicherheitsupdates genutzt wurde, dürften daher weiterhin ungeschützt sein.

Nutzer können nicht einfach herausfinden, ob sie selbst betroffen sind. Denn als Spam identifizierte Mails werden in der Regel nicht von der anonymen Adresse an die eigentliche Adresse weitergeleitet.

Sie haben erfolgreich Ihre Einwilligung in die Nutzung unseres Angebots mit Tracking und Cookies widerrufen. Damit entfallen alle Einwilligungen, die Sie zuvor über den (Cookie-) Einwilligungsbanner bzw. über den Privacy-Manager erteilt haben. Sie können sich jetzt erneut zwischen dem Pur-Abo und der Nutzung mit Tracking und Cookies entscheiden.

Bitte beachten Sie, dass dieser Widerruf aus technischen Gründen keine Wirksamkeit für sonstige Einwilligungen (z.B. in den Empfang von Newslettern) entfalten kann. Bitte wenden Sie sich diesbezüglich an datenschutz@axelspringer.de.