På DEF CON 2026 afslørede de polske sikkerhedsforskere Robert Kruczek og Kamil Szczurowski, at over 10.000 offentlige instanser og 250.000 hjemmesider – herunder domstole, hospitaler og lufthavne – har kritiske sikker... Forskerne kunne få adgang til over 300 offentlige hjemmesider uden adgangskode via det udtjente...
Research answer

Create a landscape editorial hero image for this Studio Global article: What vulnerabilities did Polish security researchers Robert Kruczek and Kamil Szczurowski discover across Poland's public web infrastructure. Article summary: Let me dig deeper into the TechCrunch article and other sources for specifics on the vulnerabilities, the Pad CMS issues, bug bounty gaps, and the broader attackNow let me get more details on the specific vulnerabilities. Topic tags: general, education, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake nu
På DEF CON-cybersikkerhedskonferencen i Las Vegas den 7. august 2026 præsenterede de polske sikkerhedsforskere Robert Kruczek og Kamil Szczurowski en opsigtsvækkende opdagelse: en omfattende scanning af Polens offentlige internetinfrastruktur afslørede over 10.000 berørte offentlige instanser og omkring 250.000 hjemmesider med sikkerhedshuller, herunder systemer brugt af lufthavne, hospitaler, domstole og offentlige myndigheder .
Forskerne fandt flere specifikke kritiske sårbarheder:
Kritiske fejl i Pad CMS – et udbredt content management-system, der havde nået sin 'end-of-life'-dato . Forskerne kunne få adgang til over 300 offentlige hjemmesider uden adgangskode. Producenten nægtede at udbedre fejlene, fordi softwaren ikke længere blev understøttet
.
Omfattende domstolssårbarhed – en anden fejl gjorde det muligt for forskerne at få adgang til hjemmesider, der dækkede omkring to tredjedele af Polens domstole, svarende til cirka 245 retter .
Udbredte, letudnyttelige fejl – nogle sårbarheder blev beskrevet som 'utroligt lette at udnytte', men blev ikke taget alvorligt af producenterne, der afviste rapporterne som 'blotte ulejligheder' .
Kruczek og Szczurowski pegede på tre sammenhængende fejl, der muliggjorde risiciene:
Udtjent og uunderstøttet software – Pad CMS og andre uopdaterede platforme kørte stadig på kritiske offentlige tjenester, selv efter at producentens support var ophørt .
Ingen bug bounty-programmer eller strukturerede rapporteringskanaler – manglen på officielle programmer for ansvarlig offentliggørelse af sårbarheder betød, at forskere og etiske hackere ikke havde en klar vej til at rapportere problemer .
Afviste sikkerhedsrapporter – når forskere rapporterede fund direkte til producenter, blev de ofte ignoreret eller afvist som mindre irritationsmomenter snarere end kritiske sikkerhedsrisici .
Forskningen blev præsenteret på baggrund af en eskalering af formodede russiske statsstøttede cyberangreb mod Polens kritiske infrastruktur. Mønstrene, Kruczek og Szczurowski fandt i den offentlige webinfrastruktur, er de samme svagheder, der aktivt bliver våbenlagte:
Koordinerede angreb ramte Polens energiinfrastruktur, herunder 30 vind- og solcelleanlæg og et stort kraftvarmeværk (CHP). Angrebene blev tilskrevet den russiske statsstøttede Sandworm-APT-gruppe og involverede wiper-malware. Dette var det første cyberangreb mod Polens energisektor med et rent destruktivt mål .
Et parallelt, tidligere urapporteret angreb ramte et mindre kraftvarmeværk, der forsyner 50.000 indbyggere. Angriberne brugte en ny privat APN-pivot-teknik (den første dokumenterede anvendelse af denne vektor i et virkeligt angreb), fik adgang til en WAGO-PLC, der kun var beskyttet af standardadministratoradgangskoder, og lukkede en dampturbine og et vandbehandlingssystem. Derefter saboterede de netværksenheder og slettede logs for at forhindre genopretning .
Hackere brød ind i mindst fem polske vandrensningsanlæg i 2025 og fik adgang til industrielle styresystemer (ICS), der regulerer pumper, filtre og kemikaliedosering. Angriberne ændrede driftsparametre og delte optagelser på sociale medier .
Angrebsvektoren var i alle tilfælde upåfaldende: standardadgangskoder og kontrolsystemer, der var direkte forbundet til internettet . Polens interne sikkerhedstjeneste (ABW) rejste formelt tiltale mod to russiske statsborgere for en kampagne med 17 cyberangreb mod kritisk infrastruktur, herunder syv vand- og spildevandsanlæg
.
Kruczek og Szczurowskis fund viser, at det samme mønster af svag sikkerhed – udtjent software, ingen rapporteringsmekanismer og afviste sikkerhedsrapporter – der efterlod Polens offentlige webinfrastruktur blottet, også afspejler de sårbarheder, der aktivt udnyttes i formodede russiske angreb på Polens energi- og vandsektorer. Svage standardadgangskoder, uopdaterede systemer og usegmenterede netværk var direkte angrebsvektorer i både webinfrastrukturens fejl og de destruktive OT-angreb på kraftværker og vandrensningsanlæg.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
På DEF CON 2026 afslørede de polske sikkerhedsforskere Robert Kruczek og Kamil Szczurowski, at over 10.000 offentlige instanser og 250.000 hjemmesider – herunder domstole, hospitaler og lufthavne – har kritiske sikker...
På DEF CON 2026 afslørede de polske sikkerhedsforskere Robert Kruczek og Kamil Szczurowski, at over 10.000 offentlige instanser og 250.000 hjemmesider – herunder domstole, hospitaler og lufthavne – har kritiske sikker... Forskerne kunne få adgang til over 300 offentlige hjemmesider uden adgangskode via det udtjente Pad CMS system, og en anden sårbarhed blottede næsten to tredjedele af Polens domstole (ca.
De samme mønstre – standardadgangskoder, uopdaterede systemer og manglende sikkerhedsrapportering – var angrebsvektorerne i formodede russiske statsstøttede angreb på Polens energisektor (december 2025) og mindst fem...