Официальное молитвенное приложение Click to Pray, связанное с Ватиканом, раскрыло данные сотен тысяч пользователей из-за банальной ошибки в API. История важна не из-за религиозной тематики, а потому, что это знакомый любой ИТ-команде сценарий: если сервер не проверяет права доступа на уровне объекта, база для фишинга собирается почти сама.
Уязвимость работала без сложной эксплуатации
24 июля 2026 года Dark Reading сообщил, что в Click to Pray можно было без авторизации получать чужие данные через открытый API-метод. По данным издания и исследователя BobDaHacker, проблема сводилась к классическому IDOR: достаточно было подставлять идентификаторы записей и запрашивать профили напрямую из браузера.
Исследователь утверждает, что увидел в системе до 719 517 аккаунтов. В утечку попали имена, адреса электронной почты, страны и роль или статус учетной записи. В своем разборе он написал коротко: The vulnerability is still live.
Если пересказать на нормальный инженерный язык, у сервиса не сработала базовая объектная авторизация, хотя именно она должна останавливать такие запросы в первую очередь.
Проблема тянулась как минимум с января
По версии исследователя, о баге сообщили еще 3 января 2026 года: письма отправили на девять адресов, связанных с проектом, но ответа не получили. Если эта хронология верна, окно экспозиции растянулось почти на семь месяцев. Для службы безопасности это неприятнее самой ошибки в коде: баг может появиться в любом продукте, а вот отсутствие канала для приема disclosure уже говорит о проблеме в процессе.
У экосистемы Click to Pray есть и предыстория. В 2019 году исследователи уже находили уязвимости в связанном устройстве eRosary и его серверной части; об этом тогда писал The Register. Нынешний инцидент не доказывает, что это та же самая ошибка, но задает неудобный вопрос: чему команда научилась после прошлой истории.
Для рынка это пример, как API превращается в базу для фишинга
На первый взгляд утечка выглядит не самой страшной: без паролей и платежных данных. Но для атакующих имя, email и страна уже достаточно полезны. Из такой базы легко собрать правдоподобные письма с поддельными уведомлениями, просьбой подтвердить вход, подписку или пожертвование. Компрометация начинается не со взлома сервера, а с обычного письма, которое попало в нужную аудиторию.
Для российских и СНГ-команд вывод здесь приземленный. Любой мобильный сервис с профилями пользователей, подписками или сообществом, будь то EdTech, medtech, fintech или клубное приложение, рискует повторить тот же сценарий. Если API доверяет идентификатору из клиентского запроса и не проверяет права на сервере, ни WAF, ни красивые политики доступа в документации не спасут.
Значение для рынка
Эта история бьет не по экзотическому сервису, а по базовой дисциплине разработки. Проверка object-level authorization, инвентаризация API-методов, отдельный канал для отчетов исследователей и внятный triage уязвимостей стоят дешевле, чем месяцы публичного позора и готовая база для социальной инженерии. Следующая такая утечка вполне может оказаться не у Ватикана, а у обычного приложения с лояльной аудиторией и быстрым backend.
Оригиналы для проверки фактов: Dark Reading, разбор исследователя BobDaHacker.
Дальше рынок будет смотреть уже не на то, случился ли баг, а на то, как быстро команда его признала, закрыла и объяснила пользователям последствия.