LONDON (IT BOLTWISE) – Über 700.000 Nutzerkonten der offiziellen Gebets-App des Papstes sollen von einer schwerwiegenden Sicherheitslücke betroffen gewesen sein. Sicherheitsforscher berichten von einer ungeschützten Programmierschnittstelle, über die sich Nutzerdaten automatisiert auslesen ließen. Zusätzlich soll es ein Problem bei der Kontoaktivierung gegeben haben, bei dem Verifizierungsschritte nicht sauber abgesichert waren. Erst nachdem der Vorfall öffentlich wurde, sollen die Schwachstellen geschlossen worden sein.

Papst-Gebets-App „Click to Pray“: Sicherheitslücke betrifft über 719.000 Konten
Papst-Gebets-App „Click to Pray“: Sicherheitslücke betrifft über 719.000 Konten (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Mehr als 719.000 registrierte Nutzerinnen und Nutzer standen offenbar im Zentrum eines Sicherheitsvorfalls rund um die offizielle Gebets-App „Click to Pray“. Die App ist sowohl für Android und iPhone verfügbar als auch als Webversion nutzbar, in der Gläubige sich registrieren, Gebetsanliegen teilen und Teil eines weltweiten Gebetsnetzwerks werden. Dass gerade bei einem religiösen Service mit hohem Publikumsverkehr persönliche Kontodaten abrufbar waren, zeigt wie schnell eine einzige schlecht abgesicherte Schnittstelle in der Praxis zum Datenexfiltrationsrisiko wird.

Nach Angaben der Sicherheitsforscherin, die die Schwachstellen öffentlich gemacht hat, lag die Ursache in einer ungeschützten Programmierschnittstelle (API). In der Modellierung der Berechtigungen reichte demnach bereits die Angabe einer Nutzer-ID aus, um auf Nutzerdaten zuzugreifen. Weil die Kennungen offenbar fortlaufend vergeben wurden, ließen sich Datensätze nicht nur manuell „erraten“, sondern auch automatisiert abrufen. Entscheidend ist hierbei weniger die reine Existenz einer API, sondern die fehlende Durchsetzung von Zugriffsregeln auf Serverseite: Selbst wenn der Frontend-Code restriktiv wirkt, entscheidet letztlich der Backend-Endpunkt darüber, was ein Angreifer wirklich lesen kann.

Die nachgewiesenen Auswirkungen wirken konkret: Laut den veröffentlichten Angaben waren die Daten von mehr als 719.000 Konten einsehbar. Zu den abrufbaren Informationen zählten demnach Namen, E-Mail-Adressen, Geburtsdaten, Herkunftsländer sowie Angaben zum Kontostatus. Gerade Kombinationen aus Identifikatoren (Name/E-Mail) und personenbezogenen Profildaten (Geburtsdatum, Herkunft) erhöhen die Missbrauchsmöglichkeiten, etwa für gezielte Phishing-Angriffe oder Profiling. Zusätzlich verweist der Kontostatus darauf, dass auch ordnungs- oder lebenszyklusbezogene Informationen betroffen gewesen sein können, die Angreifern helfen, die Wirkung weiterer Angriffe zu planen.

Neben dem Datenleck nennt die Forscherin ein weiteres Problem im Prozess der Kontoerstellung. Zwar versendete der Dienst Verifizierungs-E-Mails zur Bestätigung neuer Nutzerkonten, doch die für die Aktivierung benötigten Informationen sollen bereits zuvor über eine Programmierschnittstelle abrufbar gewesen sein. Damit wäre die Sicherheitslogik der Aktivierung grundsätzlich aushebelbar: Wenn das Aktivierungsgeheimnis nicht ausreichend geheim ist oder frühzeitig an anderer Stelle abgefragt werden kann, verliert die Verifizierungs-E-Mail ihre Schutzfunktion. Im Kern handelt es sich dabei um einen typischen Fehler aus der Sicherheitsarchitektur – die Verwechslung von „Benachrichtigung“ mit „Absicherung“.

Besonders auffällig ist auch der zeitliche Ablauf der Meldung und Behebung. Laut den Angaben der Sicherheitsforscherin informierte sie die Betreiber bereits am 3. Januar 2026 über die Sicherheitsprobleme. Eine Reaktion soll zunächst ausgeblieben sein. Erst nachdem ein IT-Nachrichtenportal Ende Juli über den Vorfall berichtete, sollen die Schwachstellen offenbar geschlossen worden sein; ob die Lücken vor der Behebung durch Cyberkriminelle ausgenutzt wurden, ist bislang nicht bekannt. Für Sicherheitsverantwortliche ist diese Lücke zwischen Meldung und Fix gleich in mehreren Dimensionen relevant: Sie betrifft nicht nur den entstandenen Schaden, sondern auch die Frage, wie schnell ein Patch-Prozess für API- und Authentifizierungsfehler tatsächlich abläuft.

Technisch betrachtet lassen sich solche Vorfälle häufig auf zwei wiederkehrende Muster zurückführen. Erstens fehlen oder sind fehlerhaft implementierte Autorisierungsprüfungen am API-Endpunkt, etwa wenn die Anfrageform „nutzerspezifische ID“ ohne Session- oder Tokenbindung akzeptiert. Zweitens werden Aktivierungsmechanismen nur als organisatorischer Schritt betrachtet, während die entscheidenden Geheimnisse im System zu leicht zugänglich sind. In der Praxis wird das durch konsequente Maßnahmen entschärft: strikte serverseitige Zugriffskontrollen, nicht vorhersagbare Identifikatoren statt fortlaufender IDs, rate limiting sowie Aktivierungswerte, die strikt nur nach erfolgreichem Verifizierungs-Workflow verfügbar sein dürfen.

Für Unternehmen, die Apps mit Nutzerkonten betreiben, ist die Geschichte auch deshalb lehrreich, weil sie typische Reibungspunkte zwischen Entwicklung und Betrieb sichtbar macht. Ein API-Problem wird oft als „Integrationsdetail“ behandelt, doch es entscheidet über die gesamte Datenhoheit. Ebenso zeigt der Fall, dass Monitoring und Incident-Response nicht bei der Frontend-Nachricht aufhören dürfen: Wenn die API die eigentliche Machtposition innehat, muss genau dort Logik, Tests und Überwachung ansetzen. Ob und wie „Click to Pray“ die Ursachen im Detail beheben konnte, bleibt zwar offen, aber der Fall unterstreicht für die nächsten Releases eine klare Priorität: Authentifizierung, Autorisierung und Geheimnisverwaltung müssen so gestaltet sein, dass ein Angreifer selbst ohne legitimen Client nicht weiterkommt.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Papst-Gebets-App „Click to Pray“: Sicherheitslücke betrifft über 719.000 Konten - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Papst-Gebets-App „Click to Pray“: Sicherheitslücke betrifft über 719.000 Konten".
Stichwörter Accounts Android API Authentifizierung Berechtigungen Data Breach Datenschutz IOS Nutzer Sicherheit Verifizierung Web
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Papst-Gebets-App „Click to Pray“: Sicherheitslücke betrifft über 719.000 Konten" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Papst-Gebets-App „Click to Pray“: Sicherheitslücke betrifft über 719.000 Konten" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Papst-Gebets-App „Click to Pray“: Sicherheitslücke betrifft über 719.000 Konten« bei Google Deutschland suchen, bei Bing oder Google News!


    956 Leser gerade online auf IT BOLTWISE
    KI-Jobs