Vatikanens bönapp läckte 700 000 användares data i över ett halvår
- Ett nummer i adressfältet räckte för att läsa andras konton
- Läckan avslöjades av en etisk hacker som aldrig fick svar
- Data som läckte inkluderade namn, e-post och kontostatus
- Byt inte lösenord i panik, fokusera på phishingrisken
- Incidenten passar in i ett större mönster
- FAQ
- Läckte mitt lösenord i Click to Pray-läckan?
- Vad är en IDOR-sårbarhet?
- Var rapporterar jag en säkerhetsbrist i Sverige?
- Är appen fixad nu?
Vatikanens officiella bönapp Click to Pray exponerade personuppgifter för mer än 700 000 användare via en säkerhetsbrist som stod öppen i minst sex månader. Bristen hittades den 3 januari 2026 och rapporterades samma dag till appens ägare, Pope’s Worldwide Prayer Network. I juli 2026 var hålet fortfarande öppet. Läckt data omfattade namn, e-postadresser och ursprungsland. Har du ett konto i appen bör du utgå från att dina uppgifter finns på vift och vara extra vaksam mot riktade phishingmejl.
Ett nummer i adressfältet räckte för att läsa andras konton
Bristen är av en typ som kallas IDOR, Insecure Direct Object Reference. Enkelt uttryckt: appens API använde löpande numeriska ID:n för varje användarkonto, alltså konto 1, konto 2, konto 3 och så vidare. Genom att byta ut siffran i en förfrågan kunde vem som helst läsa nästa användares uppgifter. Ingen inloggning krävdes. Systemet kollade aldrig om den som frågade faktiskt ägde kontot.
Det är precis det som händer när en tjänst litar på att användaren håller sig till sina egna ID-nummer i stället för att kontrollera behörigheten i backend. Ingen avancerad hackning behövdes, bara att räkna uppåt.
Appen har 719 517 registrerade konton enligt uppgifter från juli 2026. Den finns för iOS, Android och som webbplattform på clicktopray.org och är översatt till sju språk. Utvecklaren heter La Machi Communication for Good Causes.
Läckan avslöjades av en etisk hacker som aldrig fick svar
Bristen upptäcktes av en person som går under namnet BobDaHacker, en så kallad etisk hacker som letar efter sårbarheter och rapporterar dem i stället för att utnyttja dem. Samma person har tidigare avslöjat säkerhetsproblem hos McDonald’s och den kinesiska robottillverkaren Pudu Robotics.
Rapporten skickades till Pope’s Worldwide Prayer Network den 3 januari 2026. Varken de eller La Machi svarade. Ett halvår senare var sårbarheten kvar, vilket The Register rapporterade i juli 2026.
”The vulnerability is still live. Nobody has ever responded. I guess my email wasn’t in their prayers.”
Tystnaden är det verkligt allvarliga här. En IDOR-brist är enkel att täppa till, ofta en fråga om att lägga in en behörighetskontroll på API-endpointen. Att inte agera på sex månader tyder på att ingen läste rapporten eller att ingen ansvarade för säkerheten över huvud taget.
Data som läckte inkluderade namn, e-post och kontostatus
Datan som gick att komma åt var förnamn, efternamn, e-postadress och ursprungsland angivet som ett numeriskt värde. Dessutom syntes kontostatus, till exempel om ett konto var markerat för borttagning och administrativ behörighet som rollen ”PRAYER”.
Ingen av de uppgifterna är kreditkortsnummer eller lösenord. Men en lista på 700 000 verifierade e-postadresser kopplade till namn och ett gemensamt intresse är precis det underlag som behövs för trovärdiga phishingkampanjer. En angripare som vet att du använder en katolsk bönapp kan skräddarsy ett mejl som ser ut att komma från just den avsändaren.
Byt inte lösenord i panik, fokusera på phishingrisken
Byt inte lösenord i panik, det var inte lösenord som läckte. Fokusera i stället på det som datan möjliggör: riktade mejl.
Var misstänksam mot mejl som utger sig för att komma från Click to Pray eller Vatikanen och som ber dig klicka på länkar, logga in på nytt eller uppdatera betaluppgifter. Kontrollera avsändaradressen noga och skriv hellre in adressen manuellt än att följa en länk. Använd en stark och unik lösenordsfras för alla konton kopplade till samma e-postadress, så att en läckt uppgift inte öppnar fler dörrar.
Vill du läsa mer om hur du känner igen bedrägeriförsök och håller ordning på dina konton har vi en genomgång i så håller du dig säker på nätet. Använder du samma e-postadress för många tjänster kan du överväga att skapa en separat adress för appar du inte litar helt på, då blir det tydligt vart skräpposten kommer ifrån.
Incidenten passar in i ett större mönster
Det här är inte första gången Vatikanrelaterad digital infrastruktur får kritik för svag säkerhet. Under det senaste decenniet har flera cybersäkerhetsproblem uppmärksammats kring kyrkans tjänster. Att en officiell app med över 700 000 användare kunde läcka data via en av de mest välkända sårbarhetstyperna och sedan inte åtgärdas på ett halvår, säger något om hur digital förvaltning prioriteras.
Lärdomen för alla som bygger tjänster är enkel: löpande ID:n i en offentlig API kräver alltid en behörighetskontroll som verifierar att den som frågar äger det den frågar efter. Det gäller vare sig du bygger en bönapp eller en betaltjänst.
FAQ
Läckte mitt lösenord i Click to Pray-läckan?
Nej. Enligt uppgifterna omfattade den exponerade datan namn, e-postadress, ursprungsland och kontostatus, inte lösenord eller betaluppgifter. Den största risken är riktade phishingmejl, inte att någon direkt kan logga in på ditt konto.
Vad är en IDOR-sårbarhet?
IDOR står för Insecure Direct Object Reference och innebär att en tjänst låter dig komma åt objekt, till exempel användarkonton, genom att ändra ett ID-värde i en förfrågan utan att kontrollera att du har rätt till det. Har konton löpande nummer, som 1, 2, 3, kan en angripare bläddra igenom hela databasen bara genom att räkna uppåt. Det räknas som en av de vanligaste och enklaste bristerna att utnyttja.
Var rapporterar jag en säkerhetsbrist i Sverige?
Om du hittar en sårbarhet i en svensk tjänst kan du vända dig till CERT-SE, Sveriges nationella funktion för it-säkerhetsincidenter. De tar emot rapporter och kan samordna kontakten med berörda aktörer.
Är appen fixad nu?
I juli 2026 rapporterades bristen fortfarande vara aktiv, ett halvår efter att den anmäldes. Kontrollera aktuell status hos appens utgivare innan du förlitar dig på att hålet är stängt.
Källor
- The Register rapporterade theregister.com
- CERT-SE cert.se
