Исследования8 августа 2026 г., 00:17 МСК🤖 Auto

10 000 госучреждений Польши под угрозой: как уязвимости Pad CMS открыли доступ к судам и больницам

Исследователи безопасности обнаружили 250 000 уязвимых сайтов в Польше, включая критическую брешь в Pad CMS, дающую доступ к 245 судам без пароля.

Баннер новости 5338

Масштаб проблемы: от аэропортов до судов

На конференции Def Con в Лас-Вегасе польские исследователи Роберт Кручек и Камиль Щурувски представили результаты масштабного сканирования государственного сегмента интернета Польши. Их цель — оценка уязвимости инфраструктуры из патриотических соображений — привела к шокирующим цифрам. Было выявлено более 10 000 затронутых государственных структур и около 250 000 веб-сайтов с критическими дефектами безопасности.

Среди уязвимых объектов оказались не только административные здания, но и критически важная инфраструктура: больницы, аэропорты и судебная система. Исследователи отмечают, что многие уязвимости эксплуатируются слишком легко, а некоторые вендоры даже игнорируют отчеты, называя их «неудобством».

Ключевая уязвимость: Pad CMS и доступ без пароля

Особую тревогу вызвала критическая уязвимость в широко используемой системе управления контентом Pad CMS. Разработчики прекратили поддержку ПО (статус «end of life»), оставив тысячи сайтов без обновлений. Это позволило исследователям получить несанкционированный доступ к более чем 300 государственным веб-сайтам без необходимости ввода пароля.

Другая найденная ошибка дала доступ к веб-ресурсам примерно двух третей судебной системы Польши — это около 245 судов. Подобные бреши особенно опасны на фоне недавней волны подозрительных кибератак, предположительно связанных с Россией, которые уже затронули энергетические и водные предприятия страны.

Сводные данные инцидента

Параметр Значение / Детали
Количество затронутых организаций > 10 000
Количество уязвимых сайтов ~ 250 000
Система с критической уязвимостью Pad CMS (EOL)
Доступ без пароля > 300 сайтов
Затронутые суды ~ 245 учреждений
Конференция презентации Def Con, Лас-Вегас

Реакция и выводы

Исследователи передали все данные правительству через официальные каналы. По их словам, несмотря на бюрократические сложности и игнорирование части отчетов вендорами, работа была проделана не зря. «Теперь мы немного безопаснее», — резюмировали Кручек и Щурувски. Инцидент подчеркивает системную проблему: отсутствие программ bug bounty и пренебрежение устаревшим ПО в госсекторе создают идеальную среду для хакеров.

Источник: TechCrunch ↗