Sicherheitslücke beim Papst – Gebets-App legt Daten von 700'000 Konten offen
Der Katholizismus kennt viele Wege zum Gebet: Perle um Perle gleitet der Rosenkranz durch die Finger, in Kirchen zünden Menschen Kerzen an und verbinden das flackernde Licht mit einer Bitte. Seit Jahrhunderten rufen Kirchenglocken zum Gebet. Die katholische Plattform «Click To Pray» verlegt diesen Ruf ins Digitale: Statt eines Glockenschlags genügt ein Mausklick, um Teil einer weltweiten Gebetsgemeinschaft zu werden. Doch offenbar gilt auch im digitalen Gebetsraum: Der Himmel mag alles sehen – die Gläubigen sollten es besser nicht können.
Was ist passiert?
«Click to Pray» ist die offizielle Gebets-App des Papstes. Sie verbindet Gläubige auf der ganzen Welt und liefert täglich kurze Gebetsimpulse. Nutzerinnen und Nutzer können eigene Anliegen teilen, für andere beten und sich den monatlichen Gebetsanliegen des Papstes anschliessen. Nach eigenen Angaben erreichte das päpstliche Gebetsnetzwerk bis 2021 mehr als 2,5 Millionen Menschen. Rund 400'000 Personen nutzten die App jährlich. Auch bei kirchlichen Grossereignissen kam sie zum Einsatz, etwa beim Weltjugendtag 2023 in Lissabon. Wer nicht vor Ort war, konnte sich per Fernzugriff zu den täglichen Gebeten zuschalten.
Genau beim Zugriff lag allerdings das Problem. Anfang Januar 2026 entdeckte die Hackerin «bobdahacker» eine schwere Sicherheitslücke in der App. Über eine technische Schnittstelle liessen sich Daten fremder Konten abrufen, darunter Namen, E-Mail-Adressen, Geburtsdaten und Herkunftsländer. Dafür musste offenbar nur die fortlaufende Nummer eines Nutzerkontos verändert werden. So hätten theoretisch die Angaben aller mehr als 719’000 registrierten Personen automatisiert gesammelt werden können.
Lücke inzwischen wieder geschlossen
Für Kriminelle wären solche Daten hilfreich gewesen, um echt wirkende Betrugs- oder Phishing-Mails im Namen des Papstes oder des Vatikans zu verschicken. Hinweise darauf, dass die gesamte Datenbank tatsächlich kopiert oder missbraucht wurde, gibt es bisher allerdings nicht.

Die Hackerin meldete die Sicherheitslücke am 3. Januar 2026 dem Vatikan, bekam jedoch keine Antwort. Auch eine spätere Medienanfrage blieb laut ihr unbeantwortet. Erst nachdem ein IT-Sicherheitsmedium über den Fall berichtet hatte, wurde die Schnittstelle angepasst. Seither sind private Angaben fremder Konten nicht mehr einsehbar. Am 24. Juli bestätigte die Hackerin, dass die entscheidende Lücke geschlossen worden sei.
Zu diesem Thema wurden noch keine Kommentare geschrieben







Kleines Vademecum für Kommentarschreiber
Wie ein Kommentar veröffentlicht wird – und warum nicht.
Wir halten dafür: Wer sich an den gedeckten Tisch setzt, hat sich zu benehmen. Selbstverständlich darf an der gebotenen Kost gemäkelt und rumgestochert werden. Aber keinesfalls gerülpst oder gefurzt.
Der Gastgeber bestimmt, was für ihn die Anstandsregeln sind, und ab wo sie überschritten werden. Das hat überhaupt nichts mit Zensur zu tun; jedem Kommentarschreiber ist es freigestellt, seine Meinung auf seinem eigenen Blog zu veröffentlichen.
Jeder Artikel, der auf vaterland.li erscheint, ist namentlich gezeichnet. Deshalb werden wir zukünftig die Verwendung von Pseudonymen – ausser, es liegen triftige Gründe vor – nicht mehr dulden.
Kommentare, die sich nicht an diese Regeln halten, werden gelöscht. Darüber wird keine Korrespondenz geführt. Wiederholungstäter werden auf die Blacklist gesetzt; weitere Kommentare von ihnen wandern direkt in den Papierkorb.
Es ist vor allem im Internet so, dass zu grosse Freiheit und der Schutz durch Anonymität leider nicht allen guttut. Deshalb müssen Massnahmen ergriffen werden, um diejenigen zu schützen, die an einem Austausch von Argumenten oder Meinungen ernsthaft interessiert sind.
Bei der Veröffentlichung hilft ungemein, wenn sich der Kommentar auf den Inhalt des Artikels bezieht, im besten Fall sogar Argumente anführt. Unqualifizierte und allgemeine Pöbeleien werden nicht geduldet. Infights zwischen Kommentarschreibern nur sehr begrenzt.
Damit verhindern wir, dass sich seriöse Kommentatoren abwenden, weil sie nicht im Umfeld einer lautstarken Stammtischrauferei auftauchen möchten.
Wir teilen manchmal hart aus, wir stecken auch problemlos ein. Aber unser Austeilen ist immer argumentativ abgestützt. Das ist auch bei Repliken zu beachten.
Wenn Sie dieses Vademecum nicht beachten, ist das die letzte Warnung. Sollte auch Ihr nächster Kommentar nicht diesen Regeln entsprechen, kommen Sie auf die Blacklist.
Redaktion Vaterland.li
Diese Regeln haben wir mit freundlicher Genehmigung von www.zackbum.ch übernommen.