法院网站曾经不设防

在拉斯维加斯的DEF CON大会上,波兰安全研究员Robert KruczekKamil Szczurowski说了一件听起来有点荒诞的事:他们扫描了本国的公共网络,发现超过一万家公共机构、约25万个网站存在安全漏洞,机场、医院、法院都在名单里。

最扎眼的一个案例是,某个被广泛使用的内容管理系统Pad CMS里藏着一个漏洞(编号CVE-2025-7063),让他们在无需任何密码的情况下,直接访问了三百多个公共网站——其中包括波兰约三分之二的司法系统站点,大约245家法院。厂商没有修,理由是这套软件已经"end of life",不再维护。

波兰公共网络漏洞规模 10,000+ 受影响公共机构 250,000 存在漏洞的网站 245 可无密码访问的法院 数据来源:Kruczek & Szczurowski 公开披露 提醒:具体统计口径尚未见第三方独立核实

披露链条比新闻说的更长

DEF CON的舞台效果很好,但它不是这项研究第一次露面。这份工作实际上从2025年就已经开始,此后陆续在波兰本土的CONFidence、SECURE、CyberGOV等会议上分阶段公开过——同一批发现,换了几个标题,讲给了不同的听众。

这个时间线不是细枝末节。它说明政府和相关厂商拿到风险预警的时间,远比"DEF CON首次曝光"这个说法暗示的要早得多。两位研究员也表示,已经把发现汇报给了CSIRT GOVNASK/CERT Polska和波兰国防部这几个具体机构。换句话说,问题不是"没人知道",而是知道了之后进展有多慢。

披露时间线,比新闻更长 2025年 研究启动 CONFidence 克拉科夫 SECURE/CyberGOV 波兰本土再披露 DEF CON 国际版重述

漏洞好修,制度难修

单个技术漏洞并不难解决——打个补丁、下线一个已停止维护的CMS,都是常规操作。真正棘手的是它背后的制度空缺:波兰公共部门长期没有正式的漏洞赏金或协调披露渠道,研究员说,一些厂商甚至把漏洞报告当成"麻烦"来对待。

这不是波兰独有的问题。政府网站用着多年不换的遗留CMS、报告漏洞没有正式流程、厂商软件过了生命周期就不再有人管——这是很多国家公共部门的通病,波兰只是被这次扫描照了个正脸。

  • 风险.法院系统曾长期可被无密码访问,若被恶意利用而非研究员发现,后果不会止于"数据泄露"这么简单。

数字存疑,但风险不假

波兰过去半年多次遭遇疑似俄罗斯背景黑客的攻击,能源和供水系统都被点过名,部分入侵正是靠的薄弱防护得手。放在这个背景下看,公共网络里还躺着这么多未修复漏洞,风险评估的分量会更重一些。

一个正被国家级黑客盯着的国家,法院网站却半年没人管密码。

不过有一点也该说清楚:一万家机构、25万个网站、245家法院这几个数字,目前还没能在公开渠道找到独立核实的来源。它们和欧盟NIS2、波兰本地KSC网络安全新规下预估纳管的机构规模存在数量级上的相似,不排除统计口径被混用的可能。数字大不大是一回事,法院网站真的能被无密码访问是另一回事——后者已经是既定事实,前者还需要打个问号。

接下来值得盯的,是Pad CMS这类停止维护的软件有没有被真正下线或替换,波兰是否会建立正式的漏洞赏金机制,以及CSIRT GOV和国防部收到报告之后的整改进度会不会公开一份时间表。