Säkerhetsföretaget Kinryū Labs uppges ha hittat Elasticsearch klustret ”pax info” den 3 juni 2026. Databasen ska ha innehållit 220 783 700 poster med pass och detaljerad reseinformation från januari 2017 till april 2026.
Publicerad avRedigerad med GPT-5.6 TerraBilder genererade med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the Vietnam-linked “pax-info” Elasticsearch database leak discovered by Kinryū Labs in June 2026, including how a misconfig. Article summary: This was a major exposure of travel-document and itinerary data—not a confirmed account-password breach. In June 2026, Kinryū Labs found a Vietnam-linked, cloud-hosted Elasticsearch cluster called `pax-info` that was rea. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
En exponerad resedatabas kan vara mycket farlig även utan lösenord. Kinryū Labs uppges den 3 juni 2026 ha hittat ett Vietnamkopplat Elasticsearch-kluster med namnet pax-info. Det innehöll 220,8 miljoner poster från systemet Advance Passenger Information System, APIS, och ska ha kunnat nås via en alternativ molnbaserad åtkomstväg med standardinloggning. 2
5
9
Databasen innehöll enligt rapporteringen 220 783 700 poster i 29 index, på omkring 107 GB. Av dem gällde 210 318 069 passagerare och 10 465 631 besättningsmedlemmar. En post motsvarar inte alltid en unik person: den som flyger ofta, liksom flygpersonal, kan förekomma flera gånger. Uppgifterna sträckte sig från januari 2017 till april 2026. 9
APIS används för att flygbolag ska kunna skicka identitets- och flyguppgifter om passagerare och besättning till gränsmyndigheter före internationella resor. Materialet ska ha omfattat personer som reste till, från eller via Vietnam. Det innebär att exponeringen inte bara berör vietnamesiska medborgare. 2
12
De exponerade fälten ska bland annat ha omfattat:
Detta är mer känsligt än en vanlig läcka av kontaktuppgifter. Ett passnummer tillsammans med födelsedatum och exakta reseuppgifter kan göra det enklare att utge sig för att vara ett flygbolag, en immigrationsmyndighet eller en reseaktör.
Rapporterna beskriver en kedja av säkerhetsbrister, inte ett intrång i en resenärs konto. Klustret ska inte ha varit direkt tillgängligt från det öppna internet, men en alternativ molnbaserad väg gav åtkomst. Via den vägen accepterade systemet enligt uppgift standarduppgifter för inloggning. 5
Kinryū Labs ska ha stött på databasen under kartläggning av exponerade databaser i samband med forskning om ransomware. Den uppges senare ha låsts ned eller inte längre vara tillgänglig. 2
5
Däremot har offentlig rapportering inte fastslagit vem som drev databasen, vilken molnleverantör som användes, vem som var personuppgiftsansvarig eller vilka källsystem uppgifterna kom från. Att infrastrukturen har kopplats till Vietnam är inte bevis för att ett visst vietnamesiskt flygbolag, en flygplats, en gränsmyndighet eller en myndighet ägde databasen. 4
6
Det som stöds av rapporteringen är att materialet tycks omfatta internationella passagerare och besättningsmedlemmar som reste till, från eller via Vietnam under den aktuella nioårsperioden. 2
12
Det saknas fortfarande offentlig bekräftelse på:
Det vore därför förhastat att peka ut ett namngivet flygbolag eller en myndighet som ansvarig enbart för att en flygkod eller resa kan ha funnits i materialet.
Exponeringen innebar att obehöriga potentiellt kunde ha sett eller kopierat posterna medan klustret var åtkomligt. Det är i sig ett allvarligt sekretessbrott.
Men de offentliga uppgifter som citeras här innehåller inga bekräftade bevis på en skadlig nedladdning, försäljning på kriminella forum, ransomware-angrepp eller passbedrägerier som specifikt kan knytas till denna databas. 5 Det finns heller ingen offentligt granskbar redogörelse för hur länge systemet var exponerat, om åtkomstloggar kan visa vilka som besökte det eller om samtliga poster var aktuella och korrekta.
Den försiktiga slutsatsen är: det finns inget rapporterat bevis för stöld, men inte heller något bevis för att kopiering aldrig skedde.
Inga lösenord uppges ha ingått i de exponerade fälten. Det minskar risken för direkta lösenordsåterställningar och klassiska credential-stuffing-attacker. Men materialet är fortfarande värdefullt för riktade bedrägerier.
En bedragare som känner till namn, passuppgifter, flygnummer, resrutt, sittplats, bagagereferens och restid kan skapa mycket trovärdiga falska meddelanden om exempelvis:
Resans tidpunkter kan också avslöja när någon väntades vara på resa eller borta från hemmet. Det kan vara särskilt känsligt för besättningsmedlemmar, frekventa resenärer och personer med förhöjd personlig säkerhetsrisk.
Har du rest till, från eller via Vietnam mellan januari 2017 och april 2026 finns det skäl att vara extra skeptisk till oväntade resemeddelanden.
Det går ännu inte att slå fast juridiskt ansvar eftersom operatören och rollerna i personuppgiftsbehandlingen inte är verifierade.
Enligt Vietnams dekret 13/2023/ND-CP ska en personuppgiftsansvarig eller en aktör som både ansvarar för och behandlar uppgifterna, när en överträdelse av reglerna om personuppgiftsskydd upptäcks, anmäla den till cybersäkerhetsmyndigheten under ministeriet för allmän säkerhet inom 72 timmar. En försenad anmälan ska motiveras. Om och hur regeln träffar det här fallet beror på omständigheter som ännu inte är offentliga. 29
33
Även GDPR kan bli relevant om en berörd personuppgiftsansvarig eller ett personuppgiftsbiträde omfattas av förordningens territoriella tillämpning. Enligt artikel 33 ska den personuppgiftsansvarige normalt underrätta behörig tillsynsmyndighet utan onödigt dröjsmål och, när det är möjligt, inom 72 timmar från det att överträdelsen blev känd – såvida den sannolikt inte medför risk för fysiska personers rättigheter och friheter. 43
Det centrala är redan tydligt: ett mycket stort register med passkopplade reseuppgifter ska ha exponerats genom brister i åtkomstkontrollen. Frågorna om vem som drev systemet, vem som kan ha fått åtkomst och om informationen kopierades är minst lika viktiga som den stora siffran på antalet poster.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Säkerhetsföretaget Kinryū Labs uppges ha hittat Elasticsearch klustret ”pax info” den 3 juni 2026.
Säkerhetsföretaget Kinryū Labs uppges ha hittat Elasticsearch klustret ”pax info” den 3 juni 2026. Databasen ska ha innehållit 220 783 700 poster med pass och detaljerad reseinformation från januari 2017 till april 2026.
Det finns inga offentliga belägg för att uppgifterna har stulits eller missbrukats, men kombinationen av data kan underlätta mycket trovärdiga bedrägerier.