Les dades de més de 700.000 fidels exposades per una vulnerabilitat a l’app d’oració del Vaticà
20/08/2026

La fallada va ser localitzada per un investigador de seguretat que en va alertar els responsables de la plataforma al gener. La vulnerabilitat va romandre activa durant mesos i permetia consultar informació d’altres usuaris sense autorització.
Click To Pray, l’aplicació oficial de pregària de la Xarxa Mundial de Pregària del Papa, ha deixat exposades les dades personals de més de 700.000 usuaris. La fallada permetia consultar informació d’altres comptes sense autorització i va estar activa durant mesos, segons una investigació publicada per Cibernews.
El problema va ser identificat per un investigador de seguretat conegut com a BobDaHacker, que va informar de manera responsable de la vulnerabilitat el 3 de gener passat. Tot i això, durant mesos no va rebre resposta per part dels responsables de la plataforma i la fallada va continuar funcionant fins que el cas es va fer públic.
El problema es trobava en una de les API de l’app, és a dir, al mecanisme que permet que una aplicació es comuniqui amb els seus servidors per demanar o enviar informació.
En aquest cas, l’error es trobava en el fet com la plataforma comprovava qui podia accedir a cada perfil. Cada usuari tenia assignat un número identificador i l’API permetia canviar aquest número per consultar les dades d’un altre compte sense comprovar correctament si es tenia permís per fer-ho. Aquest tipus d’error es coneix com a IDOR (Insecure Direct Object Reference).
D’altra banda, sembla que el sistema no disposava de prou mecanismes per limitar el nombre de consultes que podia fer una mateixa persona. Això en facilitava l’automatització. En lloc de consultar els perfils un per un, un atacant podria crear un programa que fos canviant automàticament els números i fer peticions consecutives al servidor. La investigació va identificar 719.517 comptes registrats al sistema en el moment de les proves.
Entre les dades que podien quedar exposades hi havia noms i cognoms, adreces de correu electrònic, país de procedència, dates de naixement, rol del compte i determinada informació relacionada amb l’estat dels perfils.
Amb aquests detalls en el seu poder, els ciberdelinqüents poden crear campanyes de pesca més creïbles. Un atacant es podria fer passar per la mateixa plataforma o per una organització relacionada amb el Vaticà i fer servir aquestes dades per intentar enganyar l’usuari.
La investigació també va trobar problemes en el sistema utilitzat per verificar les adreces de correu electrònic. També es van assenyalar deficiències en la configuració de mecanismes de seguretat del correu electrònic com SPF, DKIM i DMARC, que ajuden a evitar que tercers suplantin una adreça legítima per enviar missatges fraudulents.
Per què pot ser perillós
L’incident demostra que una aplicació pot tenir un problema greu de seguretat fins i tot quan els usuaris s’han d’identificar correctament per fer-la servir. Autenticació i autorització no són el mateix: la primera comprova qui ets; la segona determina què hi pots fer o quina informació pots consultar. En aquest cas, el problema estava precisament a la segona part.
Les API són especialment importants en aquest context perquè actuen com a porta d’entrada a les dades que gestionen moltes aplicacions mòbils i serveis web. Si els servidors no comproven correctament els permisos a cada petició, una fallada aparentment senzilla pot acabar permetent l’accés a informació d’un nombre molt elevat d’usuaris.
A més, el cas de Click To Pray es produeix mentre el Vaticà reforça les seves capacitats davant de les amenaces digitals. Fa tot just dos anys, el juliol del 2024, l’Estat de la Ciutat del Vaticà i l’Agència Nacional de Ciberseguretat d’Itàlia van signar un acord de col·laboració per millorar la prevenció i la resposta davant del ciberdelicte, compartir informació i desenvolupar iniciatives de formació en ciberseguretat.









