PayPal-Fehler legte sechs Monate lang sensible Daten in Kreditanwendung offen

Ein Fehler in einer PayPal-Kredit-App legte 2025 fast sechs Monate lang sensible Kundendaten, darunter Sozialversicherungsnummern, offen.

Written By
Ken Underhill
Ken Underhill
Feb 20, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

PayPal benachrichtigt Kunden, nachdem ein Softwarefehler in der Kreditanwendung PayPal Working Capital (PPWC) 2025 fast sechs Monate lang bestimmte personenbezogene Daten, darunter Sozialversicherungsnummern, offengelegt hatte. 

Obwohl das Unternehmen erklärte, dass seine Kernsysteme nicht kompromittiert worden seien, führte das Problem zu einem möglichen unbefugten Zugriff auf sensible Kundendaten.

„Nachdem wir von dieser unbefugten Aktivität erfahren hatten, leiteten wir eine Untersuchung ein und beendeten den unbefugten Zugriff auf die Systeme von PayPal“, sagte PayPal in seinem Schreiben zur Datenschutzverletzung.

Weiter hieß es: „Bei einigen Kunden wurden nicht autorisierte Transaktionen auf ihrem Konto festgestellt, und PayPal hat diesen Kunden das Geld zurückerstattet.“ 

Wie ein Programmierfehler Kundendaten offenlegte

Der Vorfall ereignete sich innerhalb der Kreditplattform PayPal Working Capital (PPWC), einem Dienst, der kleinen Unternehmen kurzfristige Finanzierung bietet. 

Nach Angaben des Unternehmens legte eine in die Anwendung eingebrachte Codeänderung versehentlich personenbezogene Daten (PII) gegenüber unbefugten Personen offen. 

Das Zeitfenster der Offenlegung reichte vom 1. Juli 2025 bis zum 13. Dezember 2025, bevor das Problem erkannt wurde. 

PayPal erklärte, das Problem am 12. Dezember 2025 entdeckt und die fehlerhafte Codeänderung am folgenden Tag zurückgenommen zu haben, um weiteren Zugriff zu verhindern.

Obwohl PayPal betonte, dass seine übergeordneten Systeme nicht kompromittiert worden seien und potenziell etwa 100 Kunden betroffen waren, waren die betroffenen Daten sensibel. 

Zu den offengelegten Informationen gehörten Namen, E-Mail-Adressen, Telefonnummern, Geschäftsadressen, Geburtsdaten und Sozialversicherungsnummern. 

Das Unternehmen bestätigte außerdem, dass bei einer kleinen Zahl betroffener Konten nicht autorisierte Transaktionen festgestellt und Rückerstattungen veranlasst wurden.

PayPal hat die genauen technischen Mechanismen hinter der Offenlegung nicht öffentlich erläutert, aber bestätigt, dass sie durch ein Problem im Anwendungscode verursacht wurde. 

Advertisement

Zum Zeitpunkt der Offenlegung meldete PayPal keine Hinweise darauf, dass seine weiter gefasste Infrastruktur kompromittiert worden war. 

Da die offengelegten Daten Sozialversicherungsnummern und Geburtsdaten enthielten, steigt das Risiko gezielter Social-Engineering- und Kontoübernahmeversuche, bei denen genaue persönliche Angaben genutzt werden, um Sicherheitsprüfungen zu umgehen. 

Aus der PayPal-Datenpanne lernen

Als Reaktion auf den Vorfall ergriff PayPal mehrere sofortige Maßnahmen, um die Offenlegung einzudämmen und betroffene Kunden zu unterstützen.

  • Die für die Offenlegung verantwortliche Codeänderung zurückgenommen.
  • Passwörter für betroffene Konten zurückgesetzt.
  • Rückerstattungen für nicht autorisierte Transaktionen veranlasst.
  • Über Equifax zwei Jahre lang kostenlose Kreditüberwachungs- und Identitätswiederherstellungsdienste für drei Auskunfteien angeboten.

Über die unmittelbare Reaktion von PayPal hinaus verdeutlicht der Vorfall umfassendere Sicherheitslektionen und praktische Kontrollen, die Unternehmen einführen können, um das Risiko ähnlicher Datenpannen zu senken.

  • Prozesse für das Änderungsmanagement stärken durch Tests, Peer-Reviews und Validierungen nach der Bereitstellung für Updates, die sensible Daten betreffen.
  • Implementieren Sie Datenminimierung, Tokenisierung oder Verschlüsselung auf Feldebene, um die Offenlegung von Hochrisikoinformationen wie Sozialversicherungsnummern zu verringern.
  • Zugriffskontrollen nach dem Prinzip der geringsten Rechte durchsetzen und Netzwerksegmentierung umsetzen , um den Zugriff auf sensible Systeme zu beschränken und den potenziellen Schadensradius zu verkleinern.
  • Protokollierung, Überwachung und Kontrollen zur Verhinderung von Datenverlust verbessern , um in Echtzeit anomalen Zugriff auf regulierte Datenfelder zu erkennen.
  • Auf sekundäre Bedrohungen vorbereiten durch Multi-Faktor-Authentifizierung und die Sensibilisierung der Nutzer
  • Anwendungsschicht-Expositionen in Schwachstellenmanagementprogramme integrieren und regelmäßig Pläne zur Reaktion auf Vorfälle sowie Tabletop-Szenarien zur Datenpreisgabe testen.

In ihrer Gesamtheit tragen diese Maßnahmen dazu bei, den Schadensradius von Datenpannen zu begrenzen und zugleich widerstandsfähige Kontrollen zu stärken, die Wahrscheinlichkeit und Auswirkungen künftiger Vorfälle verringern.

Datenoffenlegung ohne Systemeinbruch

Obwohl die Zahl der betroffenen Kunden begrenzt war, zeigt der Vorfall, wie Fehler auf Anwendungsebene zur Offenlegung sensibler Daten führen können, selbst wenn kein umfassender Systemeinbruch vorliegt. 

Für Finanzplattformen, die Identitäts- und Kreditdaten verarbeiten, sind diszipliniertes Änderungsmanagement, mehrschichtige Kontrollen und kontinuierliche Überwachung entscheidend, um das Betriebsrisiko zu senken. 

Diese Art von Risiko unterstreicht zudem den Wert von Zero-Trust-Lösungen, die darauf ausgelegt sind, Zugriffe kontinuierlich zu überprüfen und implizites Vertrauen in Anwendungen und Datenumgebungen zu minimieren.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.