Di DEF CON 2026, penyelidik keselamatan Poland Robert Kruczek dan Kamil Szczurowski menemui lebih 10,000 entiti awam dan 250,000 laman web dengan kelemahan keselamatan, termasuk sistem yang digunakan oleh mahkamah, ho... Penyelidik boleh mengakses lebih 300 laman web awam yang menggunakan Pad CMS tanpa kata laluan,...
Research answer

Create a landscape editorial hero image for this Studio Global article: What vulnerabilities did Polish security researchers Robert Kruczek and Kamil Szczurowski discover across Poland's public web infrastructure. Article summary: Let me dig deeper into the TechCrunch article and other sources for specifics on the vulnerabilities, the Pad CMS issues, bug bounty gaps, and the broader attackNow let me get more details on the specific vulnerabilities. Topic tags: general, education, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake nu
Di persidangan keselamatan siber DEF CON di Las Vegas pada 7 Ogos 2026, penyelidik keselamatan Poland Robert Kruczek dan Kamil Szczurowski membentangkan penemuan yang mengejutkan: imbasan meluas infrastruktur web awam Poland telah mendedahkan lebih daripada 10,000 entiti awam terjejas dan kira-kira 250,000 laman web mempunyai kelemahan keselamatan, termasuk sistem yang digunakan oleh lapangan terbang, hospital, mahkamah, dan pejabat kerajaan .
Penyelidik mengenal pasti beberapa kelemahan kritikal tertentu:
Kelemahan kritikal dalam Pad CMS — sistem pengurusan kandungan yang digunakan secara meluas dan telah mencapai "tamat hayat" . Penyelidik boleh mengakses lebih 300 laman web awam tanpa memerlukan kata laluan. Vendor enggan menampal perisian kerana ia tidak lagi disokong
.
Kompromi seluruh badan kehakiman — satu bug lain membenarkan penyelidik mendapatkan akses ke laman web yang meliputi kira-kira dua pertiga daripada badan kehakiman Poland, atau kira-kira 245 mahkamah .
Bug mudah dieksploitasi secara meluas — beberapa kelemahan digambarkan sebagai "sangat mudah untuk dieksploitasi" tetapi tidak dianggap serius oleh vendor, yang menolak laporan bug sebagai "kesulitan" semata-mata .
Kruczek dan Szczurowski menunjukkan tiga kegagalan yang saling berkaitan yang membolehkan risiko ini:
Perisian tamat hayat dan tidak disokong — Pad CMS dan platform lain yang tidak ditampal terus berjalan di perkhidmatan awam kritikal walaupun sokongan vendor telah tamat .
Tiada program bug bounty atau saluran pelaporan berstruktur — ketiadaan program bug bounty rasmi dan cara selamat untuk melaporkan kelemahan keselamatan bermakna penyelidik dan penggodam etika tidak mempunyai laluan yang jelas untuk mendedahkan isu .
Laporan bug ditolak — apabila penyelidik melaporkan penemuan terus kepada vendor, laporan mereka sering diabaikan atau digambarkan sebagai kesulitan kecil berbanding risiko keselamatan kritikal .
Penyelidikan ini dibentangkan dengan latar belakang serangan siber yang disyaki ditaja oleh negara Rusia yang semakin meningkat ke atas infrastruktur kritikal Poland. Corak yang ditemui Kruczek dan Szczurowski dalam infrastruktur web awam adalah kelemahan yang sama sedang dipersenjatai secara aktif:
Serangan terkoordinasi menyasarkan infrastruktur tenaga Poland, termasuk 30 pemasangan tenaga angin dan solar dan sebuah loji gabungan haba dan kuasa (CHP) yang besar. Ini dikaitkan dengan kumpulan APT Sandworm yang disokong negara Rusia dan melibatkan perisian wiper. Ini adalah serangan siber pertama ke atas sektor tenaga Poland dengan objektif yang semata-mata bersifat memusnahkan .
Serangan selari yang tidak didedahkan sebelum ini melanda loji CHP yang lebih kecil yang memberi perkhidmatan kepada 50,000 penduduk. Penyerang menggunakan teknik pivot APN peribadi baru (penggunaan pertama vektor ini dalam serangan dunia sebenar), mengakses WAGO PLC yang hanya dilindungi oleh kelayakan admin lalai, dan menutup turbin stim dan sistem rawatan air. Mereka kemudian mensabotaj peranti rangkaian dan memusnahkan log untuk menghalang pemulihan .
Penggodam melanggar sekurang-kurangnya lima loji rawatan air Poland pada 2025, mendapatkan akses ke sistem kawalan industri (ICS) yang mengawal pam, penapis, dan dos bahan kimia. Penyerang mengubah parameter operasi dan menyebarkan rakaman di media sosial .
Vektor serangan, dalam setiap kes, adalah biasa: kata laluan lalai dan sistem kawalan yang disambungkan terus ke internet . Agensi Keselamatan Dalam Negeri Poland (ABW) secara rasmi mendakwa dua warganegara Rusia atas kempen 17 serangan siber yang menyasarkan infrastruktur kritikal, termasuk tujuh loji rawatan air dan air sisa
.
Penemuan Kruczek dan Szczurowski menunjukkan bahawa corak keselamatan yang lemah yang sama — perisian tamat hayat, tiada mekanisme pelaporan, dan laporan bug yang ditolak — yang meninggalkan infrastruktur web awam Poland terdedah juga mencerminkan kelemahan yang sedang dieksploitasi secara aktif dalam serangan Rusia yang disyaki ke atas sektor tenaga dan air Poland. Kelayakan lalai yang lemah, sistem tidak ditampal, dan rangkaian tidak terbahagi adalah vektor serangan langsung dalam kedua-dua kelemahan infrastruktur web dan serangan peringkat OT yang memusnahkan ke atas loji kuasa dan kemudahan rawatan air.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Di DEF CON 2026, penyelidik keselamatan Poland Robert Kruczek dan Kamil Szczurowski menemui lebih 10,000 entiti awam dan 250,000 laman web dengan kelemahan keselamatan, termasuk sistem yang digunakan oleh mahkamah, ho...
Di DEF CON 2026, penyelidik keselamatan Poland Robert Kruczek dan Kamil Szczurowski menemui lebih 10,000 entiti awam dan 250,000 laman web dengan kelemahan keselamatan, termasuk sistem yang digunakan oleh mahkamah, ho... Penyelidik boleh mengakses lebih 300 laman web awam yang menggunakan Pad CMS tanpa kata laluan, dan satu bug lain mendedahkan kira kira dua pertiga daripada badan kehakiman Poland (kira kira 245 mahkamah).
Corak yang sama — kelayakan lalai, sistem tidak ditampal dan rangkaian tidak terbahagi — menjadi vektor serangan dalam serangan siber yang disyaki disokong Rusia ke atas sektor tenaga Poland (Disember 2025) dan sekura...