• Startseite
  • Spiele
  • Anleitungen
  • Neuigkeiten
  • Bewertungen
  • Quests
  • Mystery Box
  • Buy Games
  • Listen
  • GAMES+
  • Angebote & Rabatte (Mit GAMES+ freischalten)
  • Spielekalender (Mit GAMES+ freischalten)
Security flaw in Vatican's 'Click to Pray' app leaves over 700,000 global  users exposed — app has been leaking user data for over six months and  still does | Tom's Hardware
4 Abschnitte0%
  1. Startseite
  2. Nachrichten
  3. Vatikan-Gebets-App: Vom Papst beworben, als Phishing-Goldmine entlarvt

Vatikan-Gebets-App: Vom Papst beworben, als Phishing-Goldmine entlarvt

Die vom Papst beworbene Click To Pray App wies eine API-Schwachstelle auf, die Daten von über 700,000 Nutzern gefährdete. Ein Patch erfolgte erst nach Bekanntwerden.

Eliza Crichton-Stuart

Eliza Crichton-Stuart

•

Aktualisiert Juli 27, 2026

Security flaw in Vatican's 'Click to Pray' app leaves over 700,000 global  users exposed — app has been leaking user data for over six months and  still does | Tom's Hardware

Die offizielle Click To Pray-App des Vatikans, die im Januar 2019 persönlich von Papst Franziskus beworben wurde, hat über Monate hinweg die Namen, E-Mail-Adressen, Geburtsdaten und Kontodetails von über 700,000 Nutzern durch einen der elementarsten API-Fehler geleakt, die man sich vorstellen kann. Die Sicherheitslücke wurde inzwischen gepatcht, allerdings erst, nachdem der White-Hat-Hacker BobDaHacker die Ergebnisse am 24. Juli 2026 öffentlich gemacht hatte – nach sieben Monaten unbeantworteter E-Mails an Kontaktpersonen im Vatikan.

New GTA 6 Character Leaked By Actor's Voice Over Page - RockstarINTEL
PLAYSTATION STORE

Sichern Sie sich 1 Monat GTA+ Abonnement bei Vorbestellung.

Jetzt GTA 6 vorbestellen

Jetzt GTA 6 vorbestellen

Wie eine sequentielle ID zum Generalschlüssel wurde

Das Problem ist: Die Schwachstelle selbst war keineswegs komplex. Wenn sich ein Nutzer bei Click To Pray registrierte, wies das Backend der App eine sequentielle numerische ID zu. Nutzer eins, Nutzer zwei, Nutzer drei und so weiter, bis weit über 700,000. Das Problem war, dass der API-Endpunkt unter https://api.clicktopray.org/user/users/[ID] keinerlei Authentifizierung erforderte. Man musste nur eine beliebige Nummer eingeben und erhielt das vollständige Profil des jeweiligen Nutzers.

Keine Autorisierungsprüfung. Keine Validierung der Eigentümerschaft. Einfach die ID hochzählen und die Daten anderer Leute abgreifen. Zu den exponierten Feldern gehörten Vorname, Nachname, E-Mail-Adresse, Land, Geburtsdatum (im Backend unter dem Feldnamen borned_date gespeichert, da offensichtlich nicht nur das kirchliche Latein hier für Schwierigkeiten sorgt), die Account-Rolle und der Status, ob das Konto gelöscht wurde.

Die Response-Header identifizierten den Server zudem als Express-Instanz, das Web-Framework für Node.js. Wie BobDaHacker es ausdrückte: Der Vatikan betrieb seine Gebets-Infrastruktur mit dem Framework, das man in der zweiten Woche eines Node.js-Bootcamps lernt.

Sieben Monate Funkstille vor dem Fix

BobDaHacker entdeckte die Lücke Anfang Januar 2026 und schrieb am 3. Januar neun verschiedene Kontaktpersonen des Vatikans und von Click To Pray an. Niemand antwortete. Die Schwachstelle blieb während der gesamten Zeit der Funkstille offen und wurde in keiner Weise adressiert.

Warnung
Die App verfügte zudem über kein Rate Limiting an diesem Endpunkt, was bedeutet, dass ein Angreifer den gesamten Datensatz von über 700,000 Nutzern innerhalb kürzester Zeit hätte automatisch scrapen können, ohne auf technische Barrieren zu stoßen.

Die Situation änderte sich erst, nachdem BobDaHacker die Ergebnisse einem Journalisten zuspielte und am 24. Juli den Blog-Post veröffentlichte. Kurz darauf hörte der Endpunkt stillschweigend auf, die Daten anderer Nutzer zurückzugeben. Keine öffentliche Anerkennung, kein Disclosure, kein Wort an den Researcher, der das Problem gemeldet hatte. Der Fix ist nun live: Die Abfrage der eigenen User-ID liefert weiterhin das eigene Profil, während die Abfrage einer fremden ID nur noch öffentlich zugängliche Informationen ausgibt.

Die legitimen E-Mails von Click To Pray lösten zudem in E-Mail-Clients Authentifizierungs-Warnungen aus und wurden vor dem Patch als potenzielles Phishing markiert. Die echten App-Mails verhielten sich also bereits wie die gefälschten Nachrichten, die ein Angreifer versenden würde.

Warum dieser spezifische Datensatz so gefährlich war

Die Nutzer einer vom Papst empfohlenen Gebets-App gehören tendenziell einer älteren, technisch weniger versierten Zielgruppe an. BobDaHackers Einschätzung war direkt: Diese Daten waren eine Phishing-Goldmine. Ein Angreifer mit Zugriff auf 700,000 verifizierte Namen, E-Mails und Länder, die alle mit einer hochgradig vertrauenswürdigen religiösen Institution verknüpft sind, könnte überzeugende, zielgerichtete Nachrichten erstellen, auf die ein Großteil der Empfänger ohne Zögern reagieren würde.

Das Szenario schreibt sich von selbst. Eine E-Mail, die dringende Aufmerksamkeit im Namen des Heiligen Vaters vortäuscht, mit einer Domain in Vatikan-Nähe und dem korrekten Namen des Empfängers, hätte bei dieser Nutzerbasis eine extrem hohe Klickrate erzielt. Dass legitime Click To Pray-Mails bereits Spam-Warnungen auslösten, machte die Situation nur noch schlimmer. Die Nutzer hatten keine verlässliche Möglichkeit, echte Kommunikation von einer gefälschten zu unterscheiden.

Was die meisten Spieler bei solchen Security-Storys übersehen, ist, dass die technische Simplizität des Exploits der eigentlich vernichtende Teil ist. Das war kein Zero-Day. Es war kein ausgeklügelter Supply-Chain-Angriff. Es war ein fehlendes if-Statement in einer API-Route – die Art von Flüchtigkeitsfehler, die bei jedem seriösen Software-Unternehmen im ersten Code-Review auffallen würde.

Für einen breiteren Kontext darüber, wie digitale Systeme und ihre zugrunde liegenden Infrastruktur-Entscheidungen auf unerwartete Weise kollabieren können, ist der Nova Roma-Religions-Guide eine gute Erinnerung daran, dass selbst in Games die Systeme, die man auf einem schwachen Fundament aufbaut, im ungünstigsten Moment zusammenbrechen.

Das Vorher und Nachher der Click To Pray-API

Loading table...

Der Fix funktioniert, aber die Timeline erzählt die eigentliche Geschichte. Sieben Monate vergingen zwischen der verantwortungsvollen Offenlegung und der Behebung. Der Patch kam erst nach öffentlichem Druck, ohne Kommunikation mit dem Researcher, der das Problem gefunden hatte. Für eine App mit Hunderttausenden von Nutzern, die mit einer der bekanntesten Institutionen der Welt verbunden ist, ist diese Reaktionszeit ein schwerwiegendes Versagen grundlegender Security-Praktiken.

Wenn du verstehen willst, wie Vertrauenssysteme und Infrastruktur-Entscheidungen auf relevante Weise interagieren, deckt unser Gaming-Guides-Hub zahlreiche Games ab, bei denen die Architektur, die man früh wählt, alles Weitere bestimmt. Der Vatikan hätte vor dem Launch eine ähnliche Lektion gebrauchen können.

Die Click To Pray-App ist weiterhin verfügbar. Wenn du angemeldet bist, sollten deine Daten jetzt hinter der Autorisierungsprüfung geschützt sein, die von Tag eins an hätte existieren müssen. Den Nova Roma-Tech-Tree-Guide einmal beiseite gelassen, ist die breitere Erkenntnis hier simpel: Sequentielle IDs plus öffentliche API-Endpunkte plus fehlende Auth ergeben einen Breach, der nur darauf wartet, zu passieren – und 700,000 Menschen haben den Preis für diese Gleichung gezahlt, während das Postfach des Vatikans ein halbes Jahr lang stumm blieb.

Eliza Crichton-Stuart author avatar

Eliza Crichton-Stuart

Leiter der Betriebsabteilung

Berichte

aktualisiert

Juli 27. 2026

veröffentlicht

Juli 27. 2026

Verwandte Nachrichten

Alle anzeigen
Warum der Revelations DLC das Beste für DOOM: The Dark Ages ist image
vor 3 Stunden•4 Min Lesezeit

Warum der Revelations DLC das Beste für DOOM: The Dark Ages ist

Der Revelations DLC für DOOM: The Dark Ages verleiht dem umstrittenen Basisspiel den nötigen Schwung, um sich endlich vollständig anzufühlen.

Spiel-Updates
AC Black Flag Resynced: Update behebt stillschweigend die Kassandra Pose image
vor 3 Stunden•4 Min Lesezeit

AC Black Flag Resynced: Update behebt stillschweigend die Kassandra Pose

Ubisoft hat die berüchtigte Kassandra Pose in AC Black Flag Resynced entfernt – eine kleine, aber lang ersehnte Korrektur für die Fans.

Spiel-Updates
Darkstone Restoration Demo: Klassische Hack-and-Slash-Action neu erleben image
vor 3 Stunden•4 Min Lesezeit

Darkstone Restoration Demo: Klassische Hack-and-Slash-Action neu erleben

Die Darkstone Restoration Demo ist auf Steam verfügbar. Der Klassiker von 1999 kehrt mit moderner Grafik, neuen Steuerungen und acht spielbaren Klassen zurück.

Ankündigungen
Best FG42 Loadout in Black Ops 7 Multiplayer and Zombies
vor 20 Minuten•3 Min Lesezeit

Bestes FG42-Loadout für Black Ops 7 Multiplayer und Zombies

Das FG42 ist in Black Ops 7 Season 2 ein Top-Pick. Mit dem richtigen Aufsatz-Setup dominiert es sowohl im Multiplayer als auch im Zombies-Modus.

Berichte
Wish Upon A Cat for Odencat's sixth anniversary – Digitally Downloaded
vor 23 Minuten•4 Min Lesezeit

Wish Upon A Cat: Jetzt kostenlos für iOS verfügbar

Begleite in Wish Upon A Cat eine Katze durch verschiedene Dimensionen, um deine Freundschaft zu retten – ein emotionales Abenteuer von Odencat.

Berichte
Meccha Chameleon Players Recreate the Mona Lisa as Hide-and-Seek Paint Game  Passes 7 Million Sales
vor 3 Stunden•4 Min Lesezeit

Meccha Chameleon: Zweithöchster PC-Spiel-Umsatz im Juni

Das $5.99 Indie-Spiel Meccha Chameleon übertraf im Juni fast alle PC-Titel. Der Umsatz ist ebenso beeindruckend wie die 15 million Verkaufszahlen.

Berichte