Уязвимость в официальном молитвенном приложении Ватикана Click To Pray позволяла получить имена, email-адреса и даты рождения почти 720 000 пользователей всего через перебор порядковых ID
Исследовательница безопасности сообщила о проблеме разработчикам ещё 3 января 2026 года, но ответа так и не получила — уязвимость оставалась открытой более полугода
Большинство пользователей приложения — люди старшего возраста, не слишком уверенно чувствующие себя в вопросах цифровой безопасности, что делает их удобной целью для фишинга
Причина утечки — классическая IDOR-уязвимость: отсутствие проверки прав доступа на уровне API, отсутствие лимита запросов и хранение валидационных хэшей в открытом виде
Приложение Click To Pray — официальный сервис Всемирной молитвенной сети Папы Римского, разработанный испанским коммуникационным агентством La Machi Communication for Good Causes, — оказалось практически без какой-либо защиты пользовательских данных. Об этом сообщила исследовательница безопасности, выступающая под псевдонимом BobDaHacker: ещё в январе 2026 года она обнаружила, что связанное с Ватиканом приложение позволяет получить доступ к чужим данным через один-единственный запрос к API — было достаточно просто подставить нужный числовой идентификатор пользователя. Она сразу же написала на девять адресов электронной почты, связанных с сервисом, но не получила ответа ни на одно из писем — и не заметила никаких изменений в работе приложения на протяжении последующих шести месяцев.
Технически проблема представляет собой классическую IDOR-уязвимость (Insecure Direct Object Reference) — один из самых распространённых типов ошибок контроля доступа, ежегодно входящий в OWASP Top 10. Запрос вида GET https://api.clicktopray.org/user/users/{id} возвращал данные любого аккаунта, а не только того, кто его отправил, без какой-либо проверки прав. Поскольку идентификаторы присваивались новым учётным записям последовательно, а ограничения на частоту запросов к API не было, для выгрузки всей базы достаточно было перебрать номера от 1 до 719 517 — именно столько зарегистрированных аккаунтов насчитала BobDaHacker к июлю 2026 года.
Из базы данных приложения можно было получить имена, фамилии, адреса электронной почты, страну и даты рождения пользователей. Может показаться, что это немного, но имени и адреса почты вполне достаточно, чтобы начать рассылать целевые фишинговые письма. BobDaHacker отдельно подчеркнула, что аудитория приложения — преимущественно люди старшего возраста, менее искушённые в вопросах цифровой безопасности, и что накопленная база адресов стала бы настоящим подарком для мошенников. Дополнительную проблему создавал открыто хранившийся validation_hash, используемый для подтверждения регистрации: имея к нему доступ, можно было подтвердить чужую учётную запись, просто открыв почтовый ящик жертвы, а само письмо с подтверждением было оформлено так, что выглядело подозрительно даже будучи легитимным.
Не первый случай
Молитвенное приложение — не самая очевидная цель для киберпреступников, особенно на фоне утечки в 16 миллиардов учётных записей, ставшей одной из крупнейших в истории. Но почти 720 000 потенциальных жертв — тоже немало: даже если лишь 1% пользователей откликнется на фишинговое письмо, это больше 7000 человек, рискующих потерять деньги. При этом Click To Pray — не первое приложение из экосистемы Ватикана с проблемами безопасности: в 2019 году британская компания Fidus Information Security нашла уязвимость в приложении для Bluetooth-чёток eRosary, где вместо обычного пароля использовался четырёхзначный PIN-код, отправляемый на почту.
BobDaHacker ждала ответа от разработчиков полгода, но так его и не получила. Тогда она обратилась к Нейту Нельсону, журналисту издания Dark Reading, который тоже не смог достучаться до команды приложения, но опубликовал материал об уязвимости. Только после огласки проблему устранили — впрочем, даже тогда никто из разработчиков не поблагодарил исследовательницу и не ответил на её обращения. У сервиса до сих пор нет ни программы поиска уязвимостей (bug bounty), ни файла security.txt, ни отдельного канала для сообщений о проблемах безопасности.
Будем надеяться, что до публикации статьи об уязвимости не узнал никто, кто мог бы использовать её во вред обычным пользователям приложения.












