Kinryū Labs podle dostupných zpráv 3. června 2026 objevila chybně nakonfigurovaný cluster Elasticsearch s názvem „pax info“.
PublikovalUpraveno pomocí GPT-5.6 TerraObrázky vytvořeny pomocí GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the Vietnam-linked “pax-info” Elasticsearch database leak discovered by Kinryū Labs in June 2026, including how a misconfig. Article summary: This was a major exposure of travel-document and itinerary data—not a confirmed account-password breach. In June 2026, Kinryū Labs found a Vietnam-linked, cloud-hosted Elasticsearch cluster called `pax-info` that was rea. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Nešlo o únik hesel, přesto může mít incident vážné dopady. Bezpečnostní výzkumníci z Kinryū Labs podle zveřejněných informací 3. června 2026 nalezli cluster Elasticsearch nazvaný pax-info, který obsahoval 220,8 milionu záznamů systému APIS (Advance Passenger Information System). Systém byl údajně dostupný přes alternativní cloudovou cestu a přijímal výchozí přihlašovací údaje. 2
5
9
Databáze měla podle zpráv 220 783 700 záznamů ve 29 indexech o objemu přibližně 107 GB. Z toho šlo o 210 318 069 záznamů cestujících a 10 465 631 záznamů členů posádek. Nejde nutně o stejný počet lidí: jeden člověk, například častý cestující nebo člen posádky, se mohl v datech objevit opakovaně. Záznamy pokrývaly období od ledna 2017 do dubna 2026. 9
APIS je systém, kterým letecké společnosti předávají před mezinárodní cestou pohraničním orgánům identifikační a letové údaje o cestujících a posádkách. V tomto případě se data podle dostupného popisu týkala lidí, kteří cestovali do Vietnamu, z Vietnamu nebo přes Vietnam tranzitovali. Nešlo tedy jen o vietnamské občany. 2
12
V záznamech se údajně nacházely zejména:
Právě propojení pasových údajů s konkrétním letem, sedadlem nebo odbaveným zavazadlem je citlivější než běžný únik kontaktních dat. Útočník by mohl vytvořit zprávu, která bude působit věrohodně, protože odkazuje na skutečnou cestu.
Dostupné popisy nehovoří o prolomení účtu konkrétního cestujícího, ale o řetězci chyb v zabezpečení. Cluster Elasticsearch prý nebyl přímo dosažitelný z běžného veřejného internetu, přístup však umožnila alternativní cloudová cesta. Po jejím využití výzkumníci zjistili, že systém akceptuje výchozí přihlašovací údaje. 5
Kinryū Labs na databázi narazila při průzkumu nezabezpečených databází v souvislosti s výzkumem ransomwaru. Pozdější zprávy uvádějí, že archiv byl následně uzamčen nebo přestal být přístupný. 2
5
Důležitá výhrada: veřejně dostupné informace jednoznačně neurčují provozovatele databáze, konkrétního poskytovatele cloudu, správce osobních údajů ani zdrojové systémy, které záznamy dodaly. To, že byla infrastruktura spojena s Vietnamem, samo o sobě nedokazuje vlastnictví konkrétní vietnamské aerolinky, letiště, pohraniční instituce nebo státního úřadu. 4
6
Podložený závěr je široký, ale omezený: potenciálně se týká mezinárodních cestujících a členů posádek, kteří v daném období letěli do Vietnamu, z něj nebo přes něj přestupovali. 2
12
Naopak veřejně potvrzeno není:
Proto nelze bez dalších důkazů připsat odpovědnost konkrétnímu dopravci či úřadu jen proto, že se v datech mohl objevit jeho kód letu.
Samotná dostupnost systému znamenala, že neoprávněná osoba mohla záznamy během doby vystavení vidět nebo zkopírovat. To je závažné narušení důvěrnosti i bez potvrzeného stažení databáze.
Veřejně citované zprávy ale nepředkládají důkaz o potvrzeném škodlivém stažení, prodeji na kriminálních fórech, ransomwarovém útoku ani o pasovém podvodu přímo spojeném s touto databází. 5 Není také nezávisle ověřeno, jak dlouho byl cluster dostupný, zda existují přístupové logy schopné identifikovat návštěvníky a zda byly všechny záznamy aktuální a autentické.
Přesný závěr proto zní: není doloženo, že data byla odcizena, ale není doloženo ani to, že k jejich kopírování nedošlo.
V uniklých polích se neobjevila hesla, což omezuje bezprostřední riziko změny hesla nebo útoků typu credential stuffing. Soubor dat je však velmi cenný pro cílené sociální inženýrství.
Kombinace jména, údajů z pasu, čísla letu, trasy, sedadla, reference k zavazadlu a času cesty může posloužit k falešné zprávě o:
Údaje o časech a trasách navíc mohou naznačovat, kdy člověk cestoval nebo nebyl doma. To představuje zvláštní riziko pro členy posádek, časté cestující a osoby s vyšší potřebou osobní ochrany.
Pokud jste mezi lednem 2017 a dubnem 2026 letěli do Vietnamu, z Vietnamu nebo přes něj, buďte obezřetnější vůči nevyžádaným zprávám týkajícím se cestování.
Odpovědnost nelze z dostupných informací připsat konkrétnímu subjektu, protože není potvrzen provozovatel ani rozdělení rolí při zpracování dat.
Vietnamské nařízení č. 13/2023/ND-CP stanoví, že správce osobních údajů nebo subjekt v roli správce a zpracovatele musí po zjištění porušení pravidel ochrany osobních údajů do 72 hodin informovat kyberbezpečnostní orgán ministerstva veřejné bezpečnosti; pozdní oznámení musí odůvodnit. Zda a jak se toto pravidlo uplatní zde, závisí na dosud nezveřejněných okolnostech a odpovědném subjektu. 29
33
Povinnosti podle GDPR mohou vzniknout také tehdy, pokud příslušný správce nebo zpracovatel spadá do územní působnosti evropského nařízení. Článek 33 GDPR obecně vyžaduje, aby správce oznámil porušení příslušnému dozorovému úřadu bez zbytečného odkladu a pokud možno do 72 hodin od okamžiku, kdy se o něm dozví — ledaže je nepravděpodobné, že by porušení představovalo riziko pro práva a svobody osob. 43
Jisté zatím je především to, že se údajně dostalo do rizika mimořádně velké úložiště záznamů o cestování propojených s pasy a že k tomu přispěly chyby v řízení přístupu. Otázky, kdo databázi provozoval, kdo k ní mohl nahlížet a zda data někdo zkopíroval, jsou stejně podstatné jako samotný počet záznamů.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Kinryū Labs podle dostupných zpráv 3. června 2026 objevila chybně nakonfigurovaný cluster Elasticsearch s názvem „pax info“.
Kinryū Labs podle dostupných zpráv 3. června 2026 objevila chybně nakonfigurovaný cluster Elasticsearch s názvem „pax info“. Záznamy spojovaly údaje z cestovních dokladů s podrobnými údaji o letech, což zvyšuje riziko přesvědčivých podvodů vydávajících se za aerolinky, vízové či imigrační úřady.
Veřejně není potvrzen provozovatel databáze, seznam dotčených aerolinek ani to, zda někdo data stáhl či zneužil.