2026-09-14 · ИТ и разработка

ЮKassa пропускала платежи через поддельные вебхуки

ЮKassa пропускала платежи через поддельные вебхуки

Разработчик magnusroot обнаружил уязвимость в платёжном сервисе ЮKassa: вебхук /payments/webhook/yukassa помечал бронь оплаченной на основе поля из запроса клиента, а не данных от банка. Уязвимость нашли при техническом аудите сервиса аренды авто 5 июля 2026 года.

Разработчики исправили баг 8 июля, опубликовав код до и после с тестами. Это позволяло злоумышленнику подделать подтверждение платежа без реального перевода денег.

Источник: Хабр — всё

Новости этого рынка выходят у нас в телеграме первыми — @wikicompass.

Все новости