En la conferencia DEF CON 2026 en Las Vegas, los investigadores polacos Robert Kruczek y Kamil Szczurowski revelaron que más de 10.000 entidades públicas y aproximadamente 250.000 sitios web presentan vulnerabilidades... Los investigadores lograron acceder a más de 300 sitios web públicos que utilizan el sistema de...
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: What vulnerabilities did Polish security researchers Robert Kruczek and Kamil Szczurowski discover across Poland's public web infrastructure. Article summary: Let me dig deeper into the TechCrunch article and other sources for specifics on the vulnerabilities, the Pad CMS issues, bug bounty gaps, and the broader attackNow let me get more details on the specific vulnerabilities. Topic tags: general, education, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake nu
Durante la conferencia de ciberseguridad DEF CON celebrada en Las Vegas el 7 de agosto de 2026, los investigadores polacos Robert Kruczek y Kamil Szczurowski presentaron un hallazgo alarmante: un análisis exhaustivo de la infraestructura web pública de Polonia reveló más de 10.000 entidades públicas afectadas y aproximadamente 250.000 sitios web con fallos de seguridad, incluyendo sistemas utilizados por aeropuertos, hospitales, tribunales y oficinas gubernamentales .
Los investigadores identificaron varias vulnerabilidades específicas de suma gravedad:
Fallos críticos en Pad CMS — un sistema de gestión de contenidos ampliamente utilizado que había llegado al "final de su vida útil" . Los investigadores pudieron acceder a más de 300 sitios web públicos sin necesidad de contraseña. El proveedor se negó a corregir el software porque ya no contaba con soporte técnico
.
Compromiso masivo del poder judicial — otro fallo permitió a los investigadores obtener acceso a los sitios web de aproximadamente dos tercios del poder judicial polaco, lo que equivale a unos 245 tribunales .
Fallos generalizados y fáciles de explotar — algunas vulnerabilidades fueron descritas como "increíblemente fáciles de explotar", pero no fueron tratadas con seriedad por los proveedores, que descartaron los informes como meras "molestias" .
Kruczek y Szczurowski señalaron tres fallos interrelacionados que permitieron estos riesgos:
Software sin soporte técnico (end-of-life) — Pad CMS y otras plataformas sin parches continuaban funcionando en servicios públicos críticos incluso después de que el soporte del proveedor hubiera finalizado .
Ausencia de programas de recompensa por errores (bug bounty) y canales de denuncia estructurados — la falta de programas oficiales de recompensa y de formas seguras de notificar fallos de seguridad significaba que los investigadores y hackers éticos no tenían una vía clara para divulgar los problemas .
Informes de fallos desestimados — cuando los investigadores informaban directamente a los proveedores, sus informes eran sistemáticamente ignorados o calificados como molestias menores, en lugar de tratarse como riesgos de seguridad críticos .
Esta investigación se presentó en un contexto de crecientes ciberataques atribuidos a Rusia contra las infraestructuras críticas de Polonia. Los patrones que Kruczek y Szczurowski encontraron en la infraestructura web pública son las mismas debilidades que se están utilizando activamente como armas:
Ataques coordinados contra la infraestructura energética de Polonia, incluyendo 30 instalaciones de energía eólica y solar y una gran planta de cogeneración (CHP). Estos fueron atribuidos al grupo Sandworm, respaldado por el estado ruso, e implicaron el uso de malware destructivo (wiper). Este fue el primer ciberataque contra el sector energético polaco con un objetivo puramente destructivo .
Un ataque paralelo, no revelado anteriormente, afectó a una planta de cogeneración más pequeña que da servicio a 50.000 residentes. Los atacantes utilizaron una técnica novedosa de pivotaje APN privado (el primer uso documentado de este vector en un ataque real), accedieron a un controlador lógico programable (PLC) WAGO protegido únicamente con credenciales de administrador predeterminadas, y detuvieron una turbina de vapor y el sistema de tratamiento de agua. Posteriormente, sabotearon los dispositivos de red y destruyeron los registros para dificultar la recuperación .
Hackers vulneraron al menos cinco plantas de tratamiento de agua polacas en 2025, obteniendo acceso a los sistemas de control industrial (ICS) que regulan bombas, filtros y la dosificación de productos químicos. Los atacantes modificaron parámetros operativos y difundieron grabaciones en redes sociales .
El vector de ataque, en todos los casos, fue sorprendentemente simple: contraseñas predeterminadas y sistemas de control conectados directamente a internet . La Agencia de Seguridad Interna de Polonia (ABW) presentó cargos formales contra dos ciudadanos rusos por una campaña de 17 ciberataques dirigidos a infraestructuras críticas, incluyendo siete plantas de tratamiento de agua y aguas residuales
.
Los hallazgos de Kruczek y Szczurowski demuestran que el mismo patrón de seguridad débil — software sin soporte, ausencia de mecanismos de denuncia e informes de fallos desestimados — que dejó expuesta la infraestructura web pública de Polonia es el mismo que se está explotando activamente en los ataques atribuidos a Rusia contra los sectores energético y de agua. Las credenciales predeterminadas débiles, los sistemas sin parches y las redes no segmentadas fueron vectores de ataque directos tanto en los fallos de la infraestructura web como en los ataques destructivos a nivel de tecnología operativa (OT) contra plantas de energía e instalaciones de tratamiento de agua.
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
En la conferencia DEF CON 2026 en Las Vegas, los investigadores polacos Robert Kruczek y Kamil Szczurowski revelaron que más de 10.000 entidades públicas y aproximadamente 250.000 sitios web presentan vulnerabilidades...
En la conferencia DEF CON 2026 en Las Vegas, los investigadores polacos Robert Kruczek y Kamil Szczurowski revelaron que más de 10.000 entidades públicas y aproximadamente 250.000 sitios web presentan vulnerabilidades... Los investigadores lograron acceder a más de 300 sitios web públicos que utilizan el sistema de gestión de contenido Pad CMS sin necesidad de contraseña, y una vulnerabilidad separada expuso aproximadamente dos tercio...
Estos mismos patrones — credenciales predeterminadas, sistemas sin parches y redes no segmentadas — fueron los vectores de ataque utilizados en ciberataques atribuidos a Rusia contra el sector energético polaco (dicie...