
Pesquisadores acham falha em CMS que expôs tribunais e hospitais na Polônia
Dupla de pesquisadores poloneses encontrou vulnerabilidades críticas em um CMS usado por milhares de órgãos públicos, permitindo acesso sem senha a centenas de sites. O governo já determinou o banimento do software.
Por Redação tech & talk · Curadoria assistida por IA, revisão humana
Varredura na web polonesa revela brecha generalizada
Os pesquisadores de segurança Robert Kruczek e Kamil Szczurowski, auditores da empresa Securitum, encontraram falhas críticas em um sistema de gerenciamento de conteúdo (CMS) usado por milhares de instituições públicas na Polônia. O software, chamado PAD CMS, é amplamente adotado por prefeituras, tribunais, hospitais e outros órgãos do governo para manter páginas oficiais e publicar informações públicas obrigatórias por lei.
Segundo o TechCrunch, a dupla identificou duas vulnerabilidades críticas de execução remota de código sem necessidade de autenticação em questão de minutos durante os testes. Na prática, isso significava que era possível acessar centenas de sites públicos sem qualquer senha, explorando falhas descritas como fáceis de reproduzir. O problema foi agravado pelo fato de o PAD CMS estar em fim de vida útil, sem receber atualizações de segurança havia tempo.
Escala do problema
A reportagem original aponta que mais de 10 mil entidades públicas e cerca de 250 mil sites poderiam estar expostos a algum tipo de falha de segurança relacionada ao ecossistema analisado, incluindo aproximadamente 245 tribunais — o equivalente a dois terços do Judiciário polonês — além de aeroportos e hospitais que dependiam do mesmo tipo de infraestrutura de software para exibir conteúdo ao público.
Resposta do governo
Os pesquisadores relataram as descobertas por canais oficiais ao CERT Polska, o centro de resposta a incidentes de segurança cibernética do país, que conduziu uma análise e coordenou a divulgação responsável das falhas. Publicações locais como Sekurak e Polskie Radio confirmam que o CERT Polska publicou os registros CVE relacionados ao PAD CMS. Diante da gravidade, o ministro dos Assuntos Digitais da Polônia, Krzysztof Gawkowski, orientou entidades do sistema nacional de cibersegurança a interromper imediatamente o uso do PAD CMS.
Motivação dos pesquisadores
Kruczek e Szczurowski apresentaram o trabalho na conferência DefCon, em Las Vegas, em uma palestra sobre como transformaram curiosidade em uma auditoria de alcance nacional. Segundo o TechCrunch, a dupla afirmou ter sido motivada em parte pela vontade de reforçar a segurança digital do país, que já foi alvo de ataques atribuídos à Rússia contra infraestruturas de energia e água em ocasiões anteriores.