Posso ter entendido errado o bug, mas como pode uma bigtech, com diversos funcionários, metodologias ágeis e diversos processos ter um problema de segurança como esse?
Com certeza esse dado criptografado ai deve ser um id apenas do usuário para fazer a construção da session dele depois, em uma empresa cheia de processos como ninguém olhou e pensou que isso pode ficar sucetivel a comportamentos inesperados como o de troca de senha e tals.
De novo, posso estar errado, mas acessos como esse deveriam ser validados não dessa forma mas sim com uma tabela preparada para conter os registros de quando a pessoa fez a solicitação do login e um tempo limite para a validade disso.