在DEF CON 2026大會上,波蘭資安研究人員Robert Kruczek與Kamil Szczurowski發現超過1萬個公共機構及25萬個網站存在安全漏洞,涵蓋法院、醫院與機場等關鍵服務。 研究人員無需密碼即可存取超過300個使用Pad CMS的公共網站;另一個漏洞更導致波蘭約三分之二的司法機構(約245個法院)曝露於風險之中。
研究答案

Create a landscape editorial hero image for this Studio Global article: What vulnerabilities did Polish security researchers Robert Kruczek and Kamil Szczurowski discover across Poland's public web infrastructure. Article summary: Let me dig deeper into the TechCrunch article and other sources for specifics on the vulnerabilities, the Pad CMS issues, bug bounty gaps, and the broader attackNow let me get more details on the specific vulnerabilities. Topic tags: general, education, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake nu
在2026年8月7日於拉斯維加斯舉行的DEF CON網路安全會議上,波蘭資安研究人員 Robert Kruczek 與 Kamil Szczurowski 公布了一項驚人的發現:他們對波蘭公共網路基礎設施進行的大規模掃描,揭露了 超過1萬個受影響的公共機構 與大約 25萬個存在安全漏洞的網站,其中涵蓋機場、醫院、法院以及政府辦公室所使用的系統 。
研究人員明確指出了數項關鍵的嚴重漏洞:
Pad CMS 的嚴重缺陷 — 這是一個廣泛使用的內容管理系統,但已達到「生命週期終止」(end of life)狀態 。研究人員在沒有任何密碼的情況下,就能存取超過300個公共網站。該軟體廠商拒絕提供修補程式,因為該產品已不再獲得支援
。
普遍存在的簡易利用漏洞 — 部分漏洞被描述為「極易利用」,但廠商並未嚴肅看待,反而將這些錯誤回報視為單純的「不便」而不予理會 。
Kruczek 與 Szczurowski 指出了導致這些風險的三個相互關聯的系統性問題:
缺乏漏洞獎勵計畫或結構化的回報管道 — 由於缺乏官方的漏洞獎勵計畫(bug bounty)及安全的通報機制,研究人員和道德駭客沒有明確的途徑來揭露問題 。
安全回報遭到漠視 — 當研究人員直接向廠商通報發現時,他們的報告經常被忽略,或僅被描述為輕微的不便,而非嚴重的安全風險 。
這項研究的發表,正值波蘭關鍵基礎設施遭受疑似俄羅斯國家支持之網路攻擊持續升溫之際。Kruczek 與 Szczurowski 在公共網站基礎設施中發現的模式,與正在被積極武器化的弱點完全相同:
協同攻擊鎖定波蘭的能源基礎設施,包括30座風力與太陽能發電設施,以及一座大型熱電聯產廠(CHP)。這些攻擊被歸咎於俄羅斯國家支持的 Sandworm APT駭客組織,並使用了破壞性惡意軟體(wiper malware)。這是波蘭能源部門首次遭受以「純粹破壞」為目標的網路攻擊 。
另一起先前未公開的攻擊,則鎖定了一座服務5萬名居民的小型熱電聯產廠。攻擊者運用了「新型私有APN樞紐攻擊技術」(此為該攻擊向量首次在真實世界攻擊中被記錄),透過僅由 預設管理員密碼 保護的WAGO PLC(可程式邏輯控制器)入侵,成功關閉了蒸汽渦輪機與水處理系統。隨後,他們更破壞了網路設備並銷毀紀錄,以阻礙後續的復原工作 。
2025年,駭客入侵了至少五座波蘭水處理廠,取得了控制水泵、過濾器與化學加藥系統的工業控制系統(ICS)權限。攻擊者篡改了操作參數,並將相關錄影畫面上傳至社群媒體 。
在每一起案件中,攻擊的途徑都相當平凡:使用預設密碼以及直接連接至網際網路的控制系統 。波蘭國內安全局(ABW)已正式起訴兩名俄羅斯國民,指控其發動一系列針對關鍵基礎設施的17次網路攻擊,其中包括七座水與廢水處理廠
。
Kruczek 與 Szczurowski 的發現清楚表明,相同的安全薄弱模式——使用生命週期終止的軟體、缺乏通報機制以及漠視漏洞報告——不僅讓波蘭的公共網站基礎設施暴露於被駭的風險之中,也恰好映照出疑似俄羅斯國家支持之攻擊者在波蘭能源與水資源部門所積極利用的那些弱點。無論是網站基礎設施的漏洞,還是針對發電廠與水處理廠的破壞性OT(營運科技)層級攻擊,脆弱的預設憑證、未修補的系統以及缺乏隔離的網路,都是直接的攻擊媒介。
Studio Global AI
這個頁面包含附來源佐證的答案,你可以在 Studio Global 內繼續追問。
在DEF CON 2026大會上,波蘭資安研究人員Robert Kruczek與Kamil Szczurowski發現超過1萬個公共機構及25萬個網站存在安全漏洞,涵蓋法院、醫院與機場等關鍵服務。
在DEF CON 2026大會上,波蘭資安研究人員Robert Kruczek與Kamil Szczurowski發現超過1萬個公共機構及25萬個網站存在安全漏洞,涵蓋法院、醫院與機場等關鍵服務。 研究人員無需密碼即可存取超過300個使用Pad CMS的公共網站;另一個漏洞更導致波蘭約三分之二的司法機構(約245個法院)曝露於風險之中。
這些相同的模式——預設密碼、未修補的系統以及未隔離的網路——正是2025年12月波蘭能源部門及至少五座水處理廠遭到疑似俄羅斯國家支持攻擊的主要入侵途徑。