Selbst der Vatikan ist nicht immun: Sicherheitslücke legt Daten von mehr als 700.000 Nutzern offen

  • Autor: Arno Schlösser, DP-Dock GmbH
  • Letzte Aktualisierung: August 2026
  • Kategorie: Datensicherheit

Eine Sicherheitslücke in der offiziellen Gebets-App des Papstes „Click to Pray“ hat ein eher modernes Problem für eine Institution offenbart, die gemeinhin mit jahrhundertealten Traditionen in Verbindung gebracht wird.

Die Sicherheitslücke, die im Januar von einem Sicherheitsforscher entdeckt wurde, ermöglichte potenziell den unbefugten Zugriff auf Daten von mehr als 700.000 registrierten Nutzern. Es wird davon ausgegangen, dass zu den betroffenen Informationen Namen und E-Mail-Adressen sowie Profilbilder, Geburtsdaten und Herkunftsländer gehörten. Passwörter, Anmeldedaten und persönliche Gebetsanliegen waren Berichten zufolge nicht betroffen.

Der Vorfall ist besonders bemerkenswert, da „Click to Pray“ keine obskure experimentelle Website ist. Der Dienst wird vom „Pope’s Worldwide Prayer Network“ betrieben und ist seit 2016 international verfügbar. Gerade religiöse Institutionen – in diesem Fall wohl eine der größten der Welt – müssen sicherstellen, dass sie ihrer Rechenschaftspflicht bei der Speicherung und Verarbeitung personenbezogener Daten in sehr großem Umfang nachkommen.

Betrachtet man den gesamten Fall, so könnte darin eine Warnung liegen: Cybersicherheit macht keine Ausnahmen für Ansehen, Tradition oder gute Absichten. Ein Unternehmen, eine Wohltätigkeitsorganisation, eine Regierungsbehörde, eine Schule oder religiöse Institutionen können alle zu Zielen oder Opfern von Datenlecks und anderen Cyberbedrohungen werden. Ein bekannter Name oder eine vertrauenswürdige Institution macht die dahinterstehende Technologie nicht automatisch sicher.

Für Organisationen ist eine wichtige Erkenntnis hier, dass Sicherheit nicht einfach als gegeben angenommen werden sollte, nur weil alles zu funktionieren scheint. Systeme müssen regelmäßig getestet, Zugriffskontrollen überprüft, Software gewartet und Schwachstellen im Zweifelsfall ernst genommen werden.

In einer zunehmend vernetzten (digitalen) Welt müssen Cybersicherheit und die damit verbundenen Bedrohungen ernst genommen werden. Vielleicht sollten Unternehmen einen Moment innehalten und nachdenken – wenn selbst der Vatikan eine Sicherheitslücke in seinen technischen Anwendungen haben kann, sollte niemand seine eigenen Systeme für zu klein, zu vertrauenswürdig oder zu wichtig halten, um auszufallen.

 

Vatikanstadt – 29. Mai 2019: Papst Franziskus trifft sich am Ende seiner wöchentlichen Generalaudienz auf dem Petersplatz im Vatikan mit Gläubigen.
© Antoine / stock.adobe.com | #306118048

Datenschutzeinstellungen

Wir nutzen Cookies auf unserer Website. Einige von ihnen sind essenziell, während andere uns helfen, diese Website und Ihre Erfahrung zu verbessern.

In dieser Übersicht können Sie einzelne Cookies einer Kategorie oder ganze Kategorien an- und abwählen. Außerdem erhalten Sie weitere Informationen zu den verfügbaren Cookies.
Gruppe Essenziell
Name Matomo
Technischer Name
Anbieter
Ablauf in Tagen 72
Datenschutz
Zweck Nutzung ohne Cookies
Erlaubt
Gruppe Externe Medien
Name Calendly
Technischer Name __cf_bm,__cfruid,OptanonConsent,
Anbieter Calendly LLC
Ablauf in Tagen 365
Datenschutz https://calendly.com/privacy
Zweck Zum Vereinbaren von Terminen über den Anbieter Calendly
Erlaubt
Name Contao CSRF Token
Technischer Name csrf_contao_csrf_token
Anbieter Contao
Ablauf in Tagen 0
Datenschutz
Zweck Dient zum Schutz der Website vor Fälschungen von standortübergreifenden Anfragen. Nach dem Schließen des Browsers wird das Cookie wieder gelöscht
Erlaubt
Name Contao HTTPS CSRF Token
Technischer Name csrf_https_contao_csrf_token
Anbieter Contao
Ablauf in Tagen 0
Datenschutz
Zweck Dient zum Schutz der verschlüsselten Website (HTTPS) vor Fälschungen von standortübergreifenden Anfragen. Nach dem Schließen des Browsers wird das Cookie wieder gelöscht
Erlaubt
Name PHP SESSION ID
Technischer Name PHPSESSID
Anbieter Contao
Ablauf in Tagen 0
Datenschutz
Zweck Cookie von PHP (Programmiersprache), PHP Daten-Identifikator. Enthält nur einen Verweis auf die aktuelle Sitzung. Im Browser des Nutzers werden keine Informationen gespeichert und dieses Cookie kann nur von der aktuellen Website genutzt werden. Dieses Cookie wird vor allem in Formularen benutzt, um die Benutzerfreundlichkeit zu erhöhen. In Formulare eingegebene Daten werden z. B. kurzzeitig gespeichert, wenn ein Eingabefehler durch den Nutzer vorliegt und dieser eine Fehlermeldung erhält. Ansonsten müssten alle Daten erneut eingegeben werden.
Erlaubt
Name FE USER AUTH
Technischer Name FE_USER_AUTH
Anbieter Contao
Ablauf in Tagen 0
Datenschutz
Zweck Speichert Informationen eines Besuchers, sobald er sich im Frontend einloggt.
Erlaubt