fr.news

Fuite de données concernant l'application « Prayer » : un nouvel incident de cybersécurité au Vatican

L'application « Click to Pray », liée au Vatican, a exposé les informations de ses utilisateurs pendant des mois en raison d'une faille de sécurité, rapporte Dark Reading, une publication spécialisée dans la cybersécurité dont l'identité n'est pas précisée.

Cette application, disponible sur iOS et Android, est gérée par le Réseau mondial de prière du Pape, une société pontificale confiée aux jésuites.

Dark Reading indique que l’application présentait une faille de type « Insecure Direct Object Reference » (IDOR). Ce type de faille survient lorsqu’une application permet aux utilisateurs de demander des informations à l’aide d’un identifiant de compte ou d’un numéro d’enregistrement, sans vérifier s’ils sont autorisés à les consulter.

En modifiant ces identifiants, un pirate peut accéder aux données d’autres utilisateurs en raison de l’absence de contrôles de sécurité adéquats.

Les noms et adresses e-mail associés à plus de 700 000 comptes étaient accessibles via cette faille.

La vulnérabilité aurait été découverte en janvier 2026 par un chercheur en sécurité indépendant connu sous le nom de « BobDaHacker ». Il a affirmé que ses tentatives répétées pour avertir les parties concernées étaient restées sans réponse avant que le problème ne soit rendu public.

Cet incident est le dernier d’une série de problèmes de cybersécurité démontrant le manque de fiabilité de l’infrastructure numérique du Vatican.

Les sites web du Vatican ont connu plusieurs pannes au cours des 20 dernières années. En 2023, des documents confidentiels issus du Synode sur la synodalité du Vatican auraient été découverts sur un serveur cloud non sécurisé.

Traduction de l'IA
558