Robando un magic link sin tocar el inbox de la víctima
El servidor confiaba en el header Origin para construir la URL del magic link enviado por email. Un atacante podía inyectar un dominio propio y recibir el token de autenticación cuando la víctima hacía click. Sin acceso al correo, sin phishing visible, sin malware.