На DEF CON 2026 польські дослідники безпеки Роберт Кручек і Каміль Щуровський виявили понад 10 000 державних установ та 250 000 вебсайтів із вразливостями, зокрема в системах судів, лікарень і аеропортів. Дослідники змогли отримати доступ без пароля до понад 300 державних сайтів на системі Pad CMS, а окрема вразливі...
Research answer

Create a landscape editorial hero image for this Studio Global article: What vulnerabilities did Polish security researchers Robert Kruczek and Kamil Szczurowski discover across Poland's public web infrastructure. Article summary: Let me dig deeper into the TechCrunch article and other sources for specifics on the vulnerabilities, the Pad CMS issues, bug bounty gaps, and the broader attackNow let me get more details on the specific vulnerabilities. Topic tags: general, education, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake nu
На конференції з кібербезпеки DEF CON у Лас-Вегасі 7 серпня 2026 року польські дослідники Роберт Кручек і Каміль Щуровський представили вражаючі результати: масштабне сканування публічної веб-інфраструктури Польщі виявило понад 10 000 уражених державних установ і приблизно 250 000 вебсайтів із вразливостями, серед яких системи аеропортів, лікарень, судів та урядових офісів .
Дослідники ідентифікували кілька конкретних критичних недоліків:
Критичні проблеми в Pad CMS — широко використовуваній системі керування контентом, яка досягла «кінця життєвого циклу» . Дослідники змогли отримати доступ до понад 300 державних сайтів без необхідності вводити пароль. Постачальник відмовився виправляти програмне забезпечення, оскільки воно більше не підтримувалося
.
Компрометація судової системи — інша помилка дозволила дослідникам отримати доступ до сайтів, що охоплюють близько двох третин польської судової влади, або приблизно 245 судів .
Широко поширені легко експлуатовані баги — деякі вразливості описували як «неймовірно легкі для використання», але постачальники не сприймали їх серйозно, відкидаючи звіти про помилки як прості «незручності» .
Кручек і Щуровський вказали на три взаємопов'язані провали, які сприяли цим ризикам:
Програмне забезпечення з завершеним терміном підтримки — Pad CMS та інші незахищені платформи продовжували працювати в критичних державних службах навіть після припинення підтримки постачальником .
Відсутність програм винагород (bug bounty) та структурованих каналів звітування — відсутність офіційних програм винагород і безпечних способів повідомлення про вразливості означала, що дослідники та етичні хакери не мали чіткого шляху для розкриття проблем .
Ігнорування звітів про помилки — коли дослідники безпосередньо повідомляли про знахідки постачальникам, їхні звіти часто ігнорувалися або описувалися як незначні незручності, а не критичні ризики безпеці .
Це дослідження було представлено на тлі ескалації ймовірних кібератак, спонсорованих російською державою, на критичну інфраструктуру Польщі. Моделі, виявлені Кручеком і Щуровським у публічній веб-інфраструктурі, є тими самими слабкими місцями, які активно використовуються:
Скоординовані атаки були спрямовані на енергетичну інфраструктуру Польщі, включаючи 30 вітрових і сонячних електростанцій та велику теплоелектроцентраль (ТЕЦ). Вони були приписані спонсорованій російською державою групі Sandworm і включали використання програм-знищувачів (wiper). Це була перша кібератака на енергетичний сектор Польщі з суто руйнівною метою .
Паралельна, раніше нерозголошена атака вразила меншу ТЕЦ, яка обслуговує 50 000 мешканців. Зловмисники використали новий метод приватної точки доступу APN (вперше задокументований у реальній атаці), отримали доступ до контролера WAGO PLC, захищеного лише стандартними обліковими даними адміністратора, і зупинили парову турбіну та систему водопідготовки. Потім вони саботували мережеві пристрої та знищили журнали реєстрації, щоб ускладнити відновлення .
Хакери зламали щонайменше п'ять польських очисних споруд у 2025 році, отримавши доступ до промислових систем керування (ICS), які регулюють насоси, фільтри та дозування хімікатів. Зловмисники змінювали робочі параметри та поширювали записи в соціальних мережах .
Вектор атаки в кожному випадку був банальним: стандартні паролі та системи керування, підключені безпосередньо до інтернету . Агентство внутрішньої безпеки Польщі (ABW) офіційно висунуло звинувачення двом громадянам Росії за кампанію з 17 кібератак на критичну інфраструктуру, включаючи сім очисних споруд водопостачання та водовідведення
.
Результати дослідження Кручека та Щуровського демонструють, що та сама модель слабкої безпеки — застаріле програмне забезпечення, відсутність механізмів звітування та ігнорування звітів про помилки — яка залишила публічну веб-інфраструктуру Польщі вразливою, також відображає вразливості, що активно експлуатуються в ймовірних російських атаках на енергетичний та водний сектори Польщі. Слабкі стандартні облікові дані, незахищені системи та несегментовані мережі були прямими векторами атак як у веб-інфраструктурі, так і в руйнівних атаках на рівні операційних технологій (OT) на електростанції та очисні споруди.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
На DEF CON 2026 польські дослідники безпеки Роберт Кручек і Каміль Щуровський виявили понад 10 000 державних установ та 250 000 вебсайтів із вразливостями, зокрема в системах судів, лікарень і аеропортів.
На DEF CON 2026 польські дослідники безпеки Роберт Кручек і Каміль Щуровський виявили понад 10 000 державних установ та 250 000 вебсайтів із вразливостями, зокрема в системах судів, лікарень і аеропортів. Дослідники змогли отримати доступ без пароля до понад 300 державних сайтів на системі Pad CMS, а окрема вразливість відкрила приблизно дві третини польської судової системи (близько 245 судів).
Ті самі схеми — стандартні паролі, незахищені системи та відсутність сегментації мереж — стали векторами атак у ймовірних кібератаках російських хакерів на енергетичний сектор Польщі (грудень 2025) і щонайменше п'ять...