Accès complet à la production via une API interne sans authentification
Un point d'accès d'administration était exposé par une mauvaise configuration de la passerelle d'API. Combiné à un IDOR sur les routes de virement, il permettait d'atteindre n'importe quel compte. Détecté au 2e jour de la mission.