Acceso total a producción mediante una API interna sin autenticación
Un endpoint de administración quedó expuesto por una mala configuración del gateway de API. Combinado con IDOR en las rutas de transferencia, permitía llegar a cualquier cuenta. Detectado el día 2 del engagement.