No DEF CON 2026, os pesquisadores Robert Kruczek e Kamil Szczurowski apresentaram a descoberta de mais de 10 mil entidades públicas e 250 mil sites com falhas de segurança, incluindo sistemas de tribunais, hospitais e... Os pesquisadores conseguiram acessar mais de 300 sites governamentais rodando o sistema Pad CMS...
Resposta de pesquisa

Create a landscape editorial hero image for this Studio Global article: What vulnerabilities did Polish security researchers Robert Kruczek and Kamil Szczurowski discover across Poland's public web infrastructure. Article summary: Let me dig deeper into the TechCrunch article and other sources for specifics on the vulnerabilities, the Pad CMS issues, bug bounty gaps, and the broader attackNow let me get more details on the specific vulnerabilities. Topic tags: general, education, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake nu
Na conferência de segurança cibernética DEF CON, realizada em Las Vegas no dia 7 de agosto de 2026, os pesquisadores poloneses Robert Kruczek e Kamil Szczurowski apresentaram uma descoberta alarmante: uma varredura abrangente da infraestrutura web pública da Polônia revelou mais de 10 mil entidades públicas afetadas e aproximadamente 250 mil sites com falhas de segurança, incluindo sistemas usados por aeroportos, hospitais, tribunais e órgãos governamentais .
Os pesquisadores identificaram falhas específicas e graves:
Falhas críticas no Pad CMS — um sistema de gerenciamento de conteúdo amplamente utilizado que havia atingido o "fim de vida útil" (end-of-life) . Os pesquisadores conseguiram acessar mais de 300 sites públicos sem precisar de senha. O fornecedor se recusou a corrigir o software, alegando que ele não era mais suportado
.
Comprometimento generalizado do judiciário — outra falha permitiu que os pesquisadores obtivessem acesso a sites que cobrem cerca de dois terços do judiciário polonês, ou aproximadamente 245 tribunais .
Falhas generalizadas e fáceis de explorar — algumas vulnerabilidades foram descritas como "incrivelmente fáceis de explorar", mas não foram tratadas com seriedade pelos fornecedores, que descartaram os relatos como meros "transtornos" .
Kruczek e Szczurowski apontaram três problemas interligados que possibilitaram esses riscos:
Software sem suporte (fim de vida útil) — o Pad CMS e outras plataformas sem correções continuaram operando em serviços públicos críticos mesmo após o fim do suporte técnico .
Ausência de programas de bug bounty e canais de denúncia estruturados — a falta de programas oficiais de recompensa por falhas e de maneiras seguras de relatar vulnerabilidades deixou pesquisadores e hackers éticos sem um caminho claro para divulgar os problemas .
Relatos de falhas ignorados — quando os pesquisadores reportaram as descobertas diretamente aos fornecedores, seus relatos foram frequentemente desconsiderados ou tratados como pequenos incômodos, e não como riscos críticos de segurança .
Esta pesquisa foi apresentada em meio a uma escalada de ataques cibernéticos atribuídos ao Estado russo contra a infraestrutura crítica da Polônia. Os padrões encontrados por Kruczek e Szczurowski na web pública são os mesmos que estão sendo ativamente usados como armas:
Ataques coordenados atingiram a infraestrutura energética polonesa, incluindo 30 instalações de energia eólica e solar e uma grande usina termelétrica (CHP). Esses ataques foram atribuídos ao grupo Sandworm, apoiado pelo Estado russo, e envolveram malware do tipo wiper. Este foi o primeiro ataque cibernético ao setor de energia da Polônia com um objetivo puramente destrutivo .
Um ataque paralelo, anteriormente não divulgado, atingiu uma usina termelétrica menor que atende 50 mil residentes. Os atacantes usaram uma técnica inédita de pivô em APN privada (o primeiro uso documentado deste vetor em um ataque real), acessaram um CLP WAGO protegido apenas por credenciais de administrador padrão e desligaram uma turbina a vapor e o sistema de tratamento de água. Em seguida, sabotaram dispositivos de rede e destruíram logs para dificultar a recuperação .
Hackers invadiram pelo menos cinco estações de tratamento de água polonesas em 2025, obtendo acesso aos sistemas de controle industrial (ICS) que regulam bombas, filtros e dosagem de produtos químicos. Os invasores alteraram parâmetros operacionais e divulgaram gravações nas redes sociais .
O vetor de ataque, em todos os casos, foi banal: senhas padrão e sistemas de controle conectados diretamente à internet . A Agência de Segurança Interna da Polônia (ABW) denunciou formalmente dois cidadãos russos por uma campanha de 17 ataques cibernéticos contra infraestruturas críticas, incluindo sete estações de tratamento de água e esgoto
.
As descobertas de Kruczek e Szczurowski demonstram que o mesmo padrão de segurança frágil — software sem suporte, ausência de mecanismos de denúncia e relatos de falhas ignorados — que deixou a infraestrutura web pública polonesa exposta também espelha as vulnerabilidades que estão sendo ativamente exploradas em ataques atribuídos à Rússia contra os setores de energia e água do país. Credenciais fracas, sistemas sem correções e redes não segmentadas foram vetores de ataque diretos tanto nas falhas da web pública quanto nos ataques destrutivos a usinas e estações de tratamento.
Studio Global AI
Esta página inclui uma resposta baseada na fonte que você pode continuar em Studio Global.
No DEF CON 2026, os pesquisadores Robert Kruczek e Kamil Szczurowski apresentaram a descoberta de mais de 10 mil entidades públicas e 250 mil sites com falhas de segurança, incluindo sistemas de tribunais, hospitais e...
No DEF CON 2026, os pesquisadores Robert Kruczek e Kamil Szczurowski apresentaram a descoberta de mais de 10 mil entidades públicas e 250 mil sites com falhas de segurança, incluindo sistemas de tribunais, hospitais e... Os pesquisadores conseguiram acessar mais de 300 sites governamentais rodando o sistema Pad CMS sem precisar de senha.
Os mesmos padrões — senhas padrão, sistemas sem atualizações e redes não segmentadas — foram os vetores de ataque utilizados em ataques cibernéticos atribuídos à Rússia contra o setor de energia polonês (dezembro de 2...