Apple soluciona el fallo de seguridad de Ocultar mi correo en iCloud+

Última actualización: 27 de julio de 2026
Autor: Isaac
  • Una vulnerabilidad en la función Ocultar mi correo de iCloud+ exponía las direcciones reales de los usuarios al rechazar correos como spam.
  • Apple lanzó un parche definitivo el 3 de julio tras meses de informes y una falsa solución previa en marzo.
  • Los expertos advierten de que los alias creados antes de julio de 2026 podrían seguir comprometidos en registros de terceros.
  • La compañía afronta una demanda colectiva en California por publicidad engañosa al promocionar la función como segura.

Icono de iCloud+ con fondo azul

La función Ocultar mi correo de iCloud+ ha sido objeto de un serio fallo de seguridad que durante meses permitió a terceros conocer la dirección de correo real de los usuarios. El problema, que afectaba a uno de los servicios estrella de la suscripción de pago de Apple, ya tiene solución tras la publicación de un parche a principios de julio. Sin embargo, las consecuencias legales y los riesgos residuales para quienes usaron la herramienta antes de esa fecha siguen muy presentes.

El bug fue detectado por primera vez en junio de 2025 por el investigador Tyler Murphy, en colaboración con el medio 404 Media. Aunque Apple aseguró haberlo corregido en marzo de este año, pruebas independientes demostraron que la vulnerabilidad persistía. No fue hasta el 3 de julio de 2026 cuando la compañía desplegó una actualización que, según confirma, sella definitivamente la brecha. Mientras tanto, los suscriptores de iCloud+ en España y el resto de Europa han estado expuestos sin saberlo.

iCloud+
Related article:
Fallo de seguridad en iCloud+ expone direcciones de correo reales de usuarios

¿En qué consistía la vulnerabilidad?

Logotipo de iCloud

Ocultar mi correo permite generar direcciones aleatorias que reenvían los mensajes al buzón real del usuario, evitando compartir la dirección principal al registrarse en webs o aplicaciones. El fallo se activaba cuando un correo enviado a una de esas direcciones anónimas era rechazado automáticamente por el servidor de destino al considerarlo spam. En ese proceso, los registros de entrega del sistema mostraban la dirección de correo real del suscriptor en lugar de la dirección oculta, dejando al descubierto su identidad.

Lo más grave es que los afectados no tenían forma de saber si su dirección había quedado expuesta. Los mensajes rechazados ni siquiera llegaban a la bandeja de spam, por lo que el usuario no podía comprobar manualmente si su correo real se había filtrado. Según fuentes como 9To5Mac y Pisapapeles, el error afectaba a cualquier suscriptor de iCloud+ que hubiera utilizado la función, independientemente del plan contratado.

iCloud
Related article:
Guía completa sobre iCloud: seguridad, almacenamiento y gestión de cuentas

La respuesta de Apple y el parche

Pantalla de ajustes de iCloud

Apple reconoció el problema tras el informe inicial de Murphy, pero su primera solución, lanzada en marzo de 2026, resultó insuficiente. El investigador comprobó que el fallo seguía activo y lo notificó de nuevo, lo que generó críticas por la demora. Finalmente, el 3 de julio la compañía implementó un parche que, según declaraciones a 404 Media, resuelve por completo la vulnerabilidad. La actualización se aplicó en los servidores de iCloud, por lo que los usuarios no necesitan realizar ninguna acción en sus dispositivos.

A pesar de la corrección técnica, los expertos en ciberseguridad advierten de que los riesgos no desaparecen del todo para quienes crearon alias antes del 7 de julio de 2026. Los servidores de correo externos suelen conservar registros de las transacciones durante largos periodos, por lo que las direcciones reales vinculadas a esos alias podrían seguir siendo accesibles en bases de datos de terceros. Por ello, se recomienda generar nuevas direcciones ocultas para garantizar la privacidad a futuro.

Riesgos persistentes y consecuencias legales

Icono de candado y nube

El caso no se queda solo en lo técnico. Una demanda colectiva contra Apple ha sido presentada en California por presunta publicidad engañosa. Los demandantes alegan que la compañía siguió promocionando Ocultar mi correo como una herramienta de privacidad infalible durante casi un año después de conocer el fallo, sin informar a los suscriptores. La legislación estadounidense sobre protección al consumidor y falsa publicidad está en el centro del litigio, que podría sentar un precedente para casos similares en Europa.

Para los usuarios españoles y europeos, la situación pone de relieve la importancia de revisar las herramientas de privacidad que ofrecen los servicios en la nube. Aunque el parche ya está activo, la recomendación de los especialistas es clara: si usaste Ocultar mi correo antes de julio, crea nuevos alias y desactiva los antiguos. De esta forma, minimizas el riesgo de que tu dirección real quede expuesta en registros históricos.

Unificación de dominios de Sign in with Apple e iCloud
Related article:
Apple unifica los dominios de Sign in with Apple e iCloud para simplificar su sistema de privacidad

La vulnerabilidad de iCloud+ ha quedado atrás en lo técnico, pero el debate sobre la transparencia de Apple y la protección de datos personales sigue abierto. Mientras la demanda colectiva avanza en los tribunales, los suscriptores deben mantenerse alerta y adoptar medidas proactivas para salvaguardar su privacidad. La compañía, por su parte, asegura que el parche del 3 de julio resuelve el problema de raíz, aunque el tiempo dirá si las consecuencias legales y de confianza se diluyen o se agravan.

iCloud
Related article:
Nuevo iCloud web, seguridad de copias y sincronización de Mensajes