В официальном приложении Ватикана для молитв нашли уязвимость, раскрывавшую данные 700 000 пользователей

Уязвимость в официальном молитвенном приложении Ватикана Click to Pray позволяла получить персональные данные более 700 000 пользователей, выяснил исследователь информационной безопасности под псевдонимом BobDaHacker.
Click to Pray — приложение Папского всемирного молитвенного объединения, которое Папа Римский Франциск лично представил в 2019 году на площади Святого Петра. По состоянию на июль 2026 года в нём зарегистрировано более 700 000 аккаунтов.
Проблема крылась в уязвимости типа IDOR: API-эндпоинт /user/users/{id} выдавал полные данные любого аккаунта по порядковому номеру без проверки авторизации. Через него можно было получить email, имя, фамилию, страну и дату рождения пользователя — достаточно было перебирать номера ID.
Отдельно исследователь обнаружил, что эндпоинт регистрации возвращал в ответе validation_hash — тот же UUID, что использовался в ссылке для подтверждения почты. Это позволяло верифицировать аккаунт, даже не заходя в почтовый ящик. При этом сами письма почтовые клиенты помечали как потенциально поддельные.
BobDaHacker сообщил об уязвимости 3 января 2026 года, отправив письма девяти адресатам — в техподдержку Click to Pray и в Папское молитвенное объединение. Ответа не последовало ни от кого. Спустя полгода исследователь обратился в издание Dark Reading, которое независимо подтвердило уязвимость, но также не получило ответа от пресс-службы Ватикана.
После публикации материала Dark Reading 24 июля эндпоинт незаметно изменили: теперь по чужому ID доступны только имя и фамилия, а email и дата рождения скрыты.
Bug bounty или программы раскрытия уязвимостей у сервиса по-прежнему нет, а сам исследователь так и не получил ни одного ответа от разработчиков.