Papst-Gebets-App Click To Pray legt 710.000 Nutzerdaten offen

Die offizielle Gebets-App des Papstes legte monatelang die Daten von über 710.000 Nutzern offen – trotz neun Meldungen.

Die IDOR-Schwachstelle in der App Click To Pray gefährdete die Privatsphäre Hunderttausender Nutzer.
Highlights
  • Ein Sicherheitsforscher entdeckte die Datenpanne im Januar 2026 und meldete sie neunmal – ohne Antwort.
  • Die App des Pope's Worldwide Prayer Network hatte keine security.txt oder Bug-Bounty-Programm.
  • Mit fortlaufenden Nutzer-IDs und fehlender Authentifizierung konnten alle Daten abgerufen werden.

Die offizielle Gebets-App des Papstes, Click To Pray, hat über Monate hinweg die persönlichen Daten von mehr als 710.000 Nutzern ungeschützt im Internet zugänglich gemacht. Ein Sicherheitsforscher entdeckte die schwerwiegende Schwachstelle bereits im Januar 2026 – doch der Betreiber reagierte auf keine einzige der neun Benachrichtigungen. Erst nach einem halben Jahr wurde das Leck öffentlich, ohne dass eine Korrektur erfolgt wäre.

IDOR-Schwachstelle: Jeder Nutzer war mit einer einfachen URL-Änderung einsehbar

Click To Pray ist die vom Vatikan offiziell empfohlene Gebets-App, die in sieben Sprachen verfügbar ist und auf iOS, Android sowie im Web genutzt werden kann. Zum Zeitpunkt der Entdeckung führte die App 719.517 registrierte Konten. Betrieben wird sie vom Pope’s Worldwide Prayer Network, einem päpstlichen Werk. Entwickelt wurde die Anwendung von der Kommunikationsagentur La Machi mit Sitz in Barcelona, Buenos Aires und Rom. Papst Franziskus hatte die App 2019 persönlich auf dem Petersplatz per Tablet beworben.

Der Sicherheitsforscher BobDaHacker stieß auf eine eklatante Schwachstelle vom Typ IDOR (Insecure Direct Object Reference). Die Benutzer-IDs werden als fortlaufende Nummern vergeben. Der API-Endpunkt GET https://api.clicktopray.org/user/users/{id}codecodecodecode gab auf jede Anfrage hin die E-Mail-Adresse, den vollständigen Namen, das Wohnsitzland und das Geburtsdatum des jeweiligen Nutzers zurück – ohne jede Authentifizierung. Es war nicht einmal notwendig, selbst eingeloggt zu sein. Ein Angreifer musste lediglich die Zahl in der URL ändern, um auf die Daten eines beliebigen anderen Nutzers zuzugreifen. IDOR zählt zu den häufigsten Sicherheitslücken und wird im OWASP Top 10 Ranking von 2021 unter der neuen Kategorie „Broken Access Control“ an erster Stelle geführt.

Neun E-Mails, null Antworten: Ein halbes Jahr Schweigen

BobDaHacker meldete die Schwachstelle am 3. Januar 2026. Er schrieb an neun verschiedene Adressen: das allgemeine Kontaktformular von Click To Pray, sechs Mitarbeiter direkt sowie zwei Kontakte der Domain popesprayer.va. Keine einzige dieser Nachrichten wurde beantwortet. Auch der Journalist von Dark Reading, der den Fall später recherchierte, erhielt auf Nachfragen beim Betreiber und beim Entwickler La Machi keine Antwort. Dark Reading bestätigte zum Zeitpunkt der Veröffentlichung am 24. Juli 2026 eigenständig, dass die Schwachstelle weiterhin existierte und die Daten ungeschützt abrufbar waren.

Warum ist die Schwachstelle so gefährlich?

Weil die IDs fortlaufend sind und es keine Rate-Limits gab, hätte ein Angreifer mit einem einfachen Skript sämtliche 710.000 Datensätze automatisiert abgreifen können. Besonders perfide: Die Nutzerbasis der App besteht überwiegend aus älteren, technisch weniger versierten Menschen, die einer als vertrauenswürdig geltenden Institution wie dem Vatikan blind vertrauen. Mit den echten Namen und E-Mail-Adressen ließen sich maßgeschneiderte Phishing-Angriffe durchführen – etwa als „wichtige Nachricht vom Papst“ getarnt. Zudem war der Endpunkt zur Neuanmeldung so programmiert, dass er bei der Kontoerstellung einen validation_hashcodecodecodecode zurückgab. Dieser Hash war identisch mit der UUID im Bestätigungslink. Das bedeutet: Ein Angreifer konnte für jede beliebige E-Mail-Adresse ein Konto erstellen und es sofort ohne Zugriff auf das Postfach bestätigen. Als ob das nicht genug wäre, kam die reguläre Authentifizierungs-E-Mail der App selbst mit einer Warnung des Mail-Clients, weil SPF, DKIM und DMARC nicht korrekt eingerichtet waren. Die offiziellen Mails ließen sich also kaum von Phishing-Mails unterscheiden.

Bereits 2019 gab es einen ähnlichen Vorfall mit dem eRosary

Es ist nicht das erste Mal, dass ein digitales Produkt des Vatikans mit Sicherheitsproblemen auffällt. Im Oktober 2019 brachte der Vatikan das „Click To Pray eRosary“ auf den Markt, ein IoT-Gerät für 109 Dollar, das als Rosenkranz mit integrierter Technik fungierte. Die britische Sicherheitsfirma Fidus Information Security entdeckte damals innerhalb weniger Minuten nach der Veröffentlichung, dass der Login-PIN der zugehörigen Android-App im Klartext von der API zurückgegeben wurde. Wer die E-Mail-Adresse eines Nutzers kannte, konnte dessen Konto vollständig übernehmen. Der Hersteller reagierte seinerzeit und schloss die Lücke. Sechs Jahre später ist die Haupt-App Click To Pray mit derselben Kategorie von Sicherheitsproblemen behaftet – und diesmal reagiert niemand.

Fehlende Sicherheitsinfrastruktur beim Vatikan

Click To Pray verfügt weder über eine security.txtcodecodecodecode-Datei, die Sicherheitsforschern einen offiziellen Meldeweg bietet, noch über ein Vulnerability Disclosure Program (VDP) oder ein Bug-Bounty-Programm. Der Forscher musste sich die Kontaktdaten mühsam zusammensuchen. Obwohl der Vatikanstaat im April 2024 mit dem Dekret DCLVII eine eigene Datenschutzverordnung nach Vorbild der DSGVO erlassen hat, gilt diese nur für die Aktivitäten des Governatorats. Der Heilige Stuhl und die Römische Kurie sind ausdrücklich ausgenommen. Das Pope’s Worldwide Prayer Network als direkt dem Papst unterstelltes Werk fällt vermutlich ebenfalls nicht unter diese Regelung. Die Frage, ob und welche Datenschutzregeln hier überhaupt greifen, bleibt ungeklärt.

Der technische Aufwand zur Behebung der IDOR-Lücke ist minimal: Eine einzige Berechtigungsprüfung, die sicherstellt, dass ein Nutzer nur auf seine eigenen Daten zugreifen kann, hätte genügt. Dass dies trotz neun Meldungen und einem halben Jahr Zeit nicht geschehen ist, wirft ein erschreckendes Licht auf die Sicherheitskultur hinter der offiziellen Gebets-App des Papstes. Ein Projekt, das 2019 mit einer großen Geste auf dem Petersplatz begann und 710.000 Menschen zum Beten vereinte, lässt deren persönlichste Daten nun ungeschützt im Netz zurück.

Diesen Artikel teilen