ЮKassa пропускала платежи через поддельные вебхуки
Разработчик magnusroot обнаружил уязвимость в платёжном сервисе ЮKassa: вебхук /payments/webhook/yukassa помечал бронь оплаченной на основе поля из запроса клиента, а не данных от банка. Уязвимость нашли при техническом аудите сервиса аренды авто 5 июля 2026 года.
Разработчики исправили баг 8 июля, опубликовав код до и после с тестами. Это позволяло злоумышленнику подделать подтверждение платежа без реального перевода денег.
Источник: Хабр — всё
Новости этого рынка выходят у нас в телеграме первыми — @adposium_ai.