Op DEF CON 2026 ontdekten de Poolse beveiligingsonderzoekers Robert Kruczek en Kamil Szczurowski dat meer dan 10.000 overheidsinstanties en 250.000 websites beveiligingslekken vertoonden — waaronder systemen van recht... De onderzoekers konden zonder wachtwoord inloggen op meer dan 300 overheidswebsites die draaiden...
Research answer

Create a landscape editorial hero image for this Studio Global article: What vulnerabilities did Polish security researchers Robert Kruczek and Kamil Szczurowski discover across Poland's public web infrastructure. Article summary: Let me dig deeper into the TechCrunch article and other sources for specifics on the vulnerabilities, the Pad CMS issues, bug bounty gaps, and the broader attackNow let me get more details on the specific vulnerabilities. Topic tags: general, education, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake nu
Op de DEF CON cybersecurityconferentie in Las Vegas op 7 augustus 2026 presenteerden de Poolse beveiligingsonderzoekers Robert Kruczek en Kamil Szczurowski een schokkende ontdekking: een grootschalige scan van de Poolse overheidsinternetinfrastructuur had meer dan 10.000 kwetsbare overheidsinstanties en ongeveer 250.000 websites met beveiligingslekken aan het licht gebracht, waaronder systemen van luchthavens, ziekenhuizen, rechtbanken en overheidskantoren .
De onderzoekers identificeerden verschillende specifieke kritieke lekken:
Kritieke fouten in Pad CMS — een veelgebruikt contentmanagementsysteem dat de 'end-of-life'-fase had bereikt . De onderzoekers konden zonder wachtwoord toegang krijgen tot meer dan 300 overheidswebsites. De leverancier weigerde de software te patchen omdat deze niet langer werd ondersteund
.
Problemen in de rechtspraak — een andere fout gaf de onderzoekers toegang tot websites van ongeveer twee derde van de Poolse rechterlijke macht, oftewel circa 245 rechtbanken .
Wijdverspreide, eenvoudig te misbruiken fouten — sommige lekken waren 'ongelooflijk eenvoudig te misbruiken', maar werden door leveranciers niet serieus genomen. Ze verwierpen de meldingen als 'kleine ongemakken' .
Kruczek en Szczurowski wezen op drie samenhangende falende factoren die deze risico's mogelijk maakten:
Verouderde, niet-ondersteunde software — Pad CMS en andere ongepatchte platforms bleven actief op kritieke openbare diensten, ook nadat de leveranciersondersteuning was gestopt .
Geen bug bounty-programma's of gestructureerde meldingskanalen — het ontbreken van officiële programma's voor het melden van beveiligingsfouten betekende dat onderzoekers en ethische hackers geen duidelijke weg hadden om problemen te rapporteren .
Afgewezen foutmeldingen — wanneer onderzoekers bevindingen rechtstreeks bij leveranciers meldden, werden deze rapporten vaak genegeerd of afgedaan als kleine overlast in plaats van kritieke veiligheidsrisico's .
Dit onderzoek vond plaats tegen de achtergrond van toenemende, vermoedelijk door de Russische staat gesteunde cyberaanvallen op de Poolse kritieke infrastructuur. De patronen die Kruczek en Szczurowski in de overheidsinternetinfrastructuur vonden, zijn dezelfde zwakke plekken die actief worden bewapend:
Gecoördineerde aanvallen troffen de Poolse energie-infrastructuur, waaronder 30 wind- en zonne-energie-installaties en een grote warmtekrachtcentrale (WKC). Deze aanvallen werden toegeschreven aan de door de Russische staat gesteunde Sandworm-APT-groep en maakten gebruik van wiper-malware. Het was de eerste cyberaanval op de Poolse energiesector met een puur destructief doel .
Een parallelle, voorheen onbekende aanval trof een kleinere WKC-centrale die 50.000 inwoners van stroom voorziet. Aanvallers gebruikten een nieuwe private APN-pivottechniek (het eerste gedocumenteerde gebruik van deze vector in een echte aanval), kregen toegang tot een WAGO PLC die alleen werd beschermd door standaard beheerderswachtwoorden en legden een stoomturbine en waterbehandelingssysteem stil. Vervolgens saboteerden ze netwerkapparaten en vernietigden ze logs om herstel te bemoeilijken .
Hackers braken in 2025 in bij minstens vijf Poolse waterzuiveringsinstallaties. Ze kregen toegang tot de industriële besturingssystemen (ICS) die pompen, filters en chemische dosering regelen. De aanvallers wijzigden operationele parameters en verspreidden opnames op sociale media .
De aanvalsvector was in elk geval opvallend eenvoudig: standaardwachtwoorden en besturingssystemen die direct met internet waren verbonden . De Poolse binnenlandse veiligheidsdienst (ABW) heeft twee Russen formeel aangeklaagd voor een campagne van 17 cyberaanvallen op kritieke infrastructuur, waaronder zeven water- en afvalwaterzuiveringsinstallaties
.
De bevindingen van Kruczek en Szczurowski laten zien dat hetzelfde patroon van zwakke beveiliging — verouderde software, geen meldingsmechanismen en genegeerde foutrapporten — dat de Poolse overheidsinternetinfrastructuur kwetsbaar maakte, ook de zwaktes weerspiegelt die actief worden misbruikt bij vermoedelijke Russische aanvallen op de Poolse energie- en watersector. Zwakke standaardwachtwoorden, ongepatchte systemen en onbeveiligde netwerken vormden de directe aanvalsvectoren, zowel bij de internetinfrastructuur als bij de destructieve OT-aanvallen op energiecentrales en waterzuiveringsinstallaties.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Op DEF CON 2026 ontdekten de Poolse beveiligingsonderzoekers Robert Kruczek en Kamil Szczurowski dat meer dan 10.000 overheidsinstanties en 250.000 websites beveiligingslekken vertoonden — waaronder systemen van recht...
Op DEF CON 2026 ontdekten de Poolse beveiligingsonderzoekers Robert Kruczek en Kamil Szczurowski dat meer dan 10.000 overheidsinstanties en 250.000 websites beveiligingslekken vertoonden — waaronder systemen van recht... De onderzoekers konden zonder wachtwoord inloggen op meer dan 300 overheidswebsites die draaiden op Pad CMS.
Dezelfde zwakke plekken — standaardwachtwoorden, verouderde software en onbeveiligde netwerken — werden gebruikt bij vermoedelijke Russische staatsaanvallen op de Poolse energiesector (december 2025) en minstens vijf...