DEF CON 2026 konferenssissa puolalaistutkijat Robert Kruczek ja Kamil Szczurowski paljastivat, että yli 10 000 julkista toimijaa ja 250 000 verkkosivustoa sisältää tietoturva aukkoja – kohteina tuomioistuimet, sairaal... Tutkijat pääsivät yli 300:lle julkiselle verkkosivustolle ilman salasanaa Pad CMS järjestelmän h...
Research answer

Create a landscape editorial hero image for this Studio Global article: What vulnerabilities did Polish security researchers Robert Kruczek and Kamil Szczurowski discover across Poland's public web infrastructure. Article summary: Let me dig deeper into the TechCrunch article and other sources for specifics on the vulnerabilities, the Pad CMS issues, bug bounty gaps, and the broader attackNow let me get more details on the specific vulnerabilities. Topic tags: general, education, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake nu
Las Vegasissa 7. elokuuta 2026 pidetyssä DEF CON -tietoturvakonferenssissa puolalaiset tietoturvatutkijat Robert Kruczek ja Kamil Szczurowski esittelivät järkyttävän löydöksen: laaja skannaus Puolan julkisesta verkkoinfrastruktuurista paljasti yli 10 000 haavoittuvaa julkista toimijaa ja noin 250 000 verkkosivustoa, joissa on tietoturva-aukkoja – joukossa lentokenttien, sairaaloiden, tuomioistuinten ja hallintoelinten järjestelmiä .
Tutkijat tunnistivat useita kriittisiä haavoittuvuuksia:
Pad CMS:n kriittiset puutteet – laajalti käytetty sisällönhallintajärjestelmä oli tullut tiensä päähän eikä sitä enää tuettu . Tutkijat pääsivät yli 300 julkiselle verkkosivustolle ilman salasanaa. Ohjelmistovalmistaja kieltäytyi korjaamasta haavoittuvuutta, koska ohjelmisto oli elinkaarensa lopussa eikä sitä enää päivitetty
.
Oikeuslaitoksen laajuinen kompromissi – toinen haavoittuvuus mahdollisti pääsyn verkkosivustoille, jotka kattavat noin kaksi kolmasosaa Puolan oikeuslaitoksesta eli noin 245 tuomioistuinta .
Laajat, helposti hyödynnettävät viat – osan haavoittuvuuksista kerrottiin olevan "uskomattoman helppoja hyödyntää", mutta valmistajat eivät suhtautuneet niihin vakavasti ja kuitasivat ilmoitukset "pieninä haittoina" .
Kruczek ja Szczurowski osoittivat kolme toisiinsa liittyvää ongelmaa, jotka mahdollistivat nämä riskit:
Elinkaarensa lopussa oleva, ilman tukea oleva ohjelmisto – Pad CMS ja muut korjaamattomat alustat olivat edelleen käytössä kriittisissä julkisissa palveluissa, vaikka valmistajan tuki oli jo päättynyt .
Bug Bounty -ohjelmien ja virallisten ilmoituskanavien puute – virallisten bugipalkkio-ohjelmien ja turvallisten tapojen puute ilmoittaa haavoittuvuuksista tarkoitti, ettei tutkijoilla ja eettisillä hakkereilla ollut selkeää väylää kertoa ongelmista .
Ilmoitusten sivuuttaminen – kun tutkijat ilmoittivat löydöksistä suoraan valmistajille, ilmoitukset sivuutettiin usein tai niitä kuvattiin pieniksi haitoiksi kriittisten tietoturvariskien sijaan .
Tutkimus esitettiin taustalla, jossa epäillyt Venäjän valtiolliset kyberiskut Puolan kriittiseen infrastruktuuriin ovat kiihtyneet. Kruczekin ja Szczurowskin löytämät haavoittuvuuskuviot ovat samoja, joita hyödynnetään aktiivisesti:
Koordinoituja iskuja kohdistettiin Puolan energiainfrastruktuuriin, mukaan lukien 30 tuuli- ja aurinkovoimalaa sekä yksi suuri kaukolämpö- ja sähkölaitos (CHP). Iskut kohdistettiin Venäjän valtion tukemaan Sandworm-kyberryhmään, ja niissä käytettiin tuhoamisohjelmia (wiper). Tämä oli ensimmäinen kyberisku Puolan energiasektoriin, jonka tavoite oli puhtaasti tuhoava .
Rinnakkainen, aiemmin paljastamaton isku kohdistui pienempään CHP-laitokseen, joka palvelee 50 000 asukasta. Hyökkääjät käyttivät uudenlaista yksityisen APN:n pivot-tekniikkaa (ensimmäinen dokumentoitu käyttö kyseisellä vektorilla), pääsivät käsiksi WAGO PLC -ohjaimeen, jota suojasi vain oletusarvoiset järjestelmänvalvojan tunnukset, ja sammuttivat höyryturbiinin ja vedenkäsittelyjärjestelmän. He tuhosivat myös verkkolaitteita ja hävittivät lokit vaikeuttaakseen palautusta .
Hakkerit murtautuivat vähintään viiteen puolalaiseen vedenkäsittelylaitokseen vuonna 2025, saaden pääsyn teollisuusohjausjärjestelmiin (ICS), jotka säätelevät pumppuja, suodattimia ja kemikaaliannostelua. Hyökkääjät muuttivat toimintaparametreja ja levittivät tallenteita sosiaalisessa mediassa .
Hyökkäysvektori oli joka tapauksessa mitä tavanomaisin: oletussalasanat ja suoraan internetiin kytketyt ohjausjärjestelmät . Puolan sisäinen turvallisuusvirasto (ABW) nosti virallisesti syytteet kahta Venäjän kansalaista vastaan kampanjasta, johon kuului 17 kyberiskua kriittiseen infrastruktuuriin, mukaan lukien seitsemän vesi- ja jätevedenkäsittelylaitosta
.
Kruczekin ja Szczurowskin löydökset osoittavat, että samat heikon tietoturvan mallit – elinkaarensa lopussa olevat ohjelmistot, ilmoituskanavien puute ja ilmoitusten sivuuttaminen – jotka jättivät Puolan julkisen verkkoinfrastruktuurin alttiiksi, heijastavat myös haavoittuvuuksia, joita hyödynnetään epäillyissä venäläisissä iskuissa Puolan energia- ja vesisektoreille. Heikot oletustunnukset, korjaamattomat järjestelmät ja suojaamattomat verkot olivat suoria hyökkäysvektoreita sekä verkkoinfrastruktuurin aukoissa että tuhoisissa OT-tason iskuissa voimalaitoksiin ja vedenkäsittelylaitoksiin.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
DEF CON 2026 konferenssissa puolalaistutkijat Robert Kruczek ja Kamil Szczurowski paljastivat, että yli 10 000 julkista toimijaa ja 250 000 verkkosivustoa sisältää tietoturva aukkoja – kohteina tuomioistuimet, sairaal...
DEF CON 2026 konferenssissa puolalaistutkijat Robert Kruczek ja Kamil Szczurowski paljastivat, että yli 10 000 julkista toimijaa ja 250 000 verkkosivustoa sisältää tietoturva aukkoja – kohteina tuomioistuimet, sairaal... Tutkijat pääsivät yli 300:lle julkiselle verkkosivustolle ilman salasanaa Pad CMS järjestelmän haavoittuvuuden takia; erillinen vika paljasti noin kaksi kolmasosaa Puolan oikeuslaitoksesta (noin 245 tuomioistuinta).
Samat heikkoudet – oletussalasanat, korjaamattomat järjestelmät ja suojaamattomat verkot – olivat hyökkäysvektoreina epäillyissä Venäjän valtiollisissa kyberiskuissa Puolan energia alalle (joulukuu 2025) ja vähintään...