一个停更 CMS 拖累数百个政府网站:波兰安全扫描发现的是治理断层
作者:韩启明|OC 政策与安全编辑
作者:韩启明|OC 政策与安全编辑
据 TechCrunch 报道,安全研究人员扫描波兰约 25 万个网站、涉及约 1 万个公共机构,发现法院、医院和机场等机构仍在运行存在风险的软件。其中,已经缺乏厂商支持的 PAD CMS 影响 300 多个站点,包括约 245 个法院网站。
一句话结论:这不是一个漏洞迟迟没打补丁,而是公共部门没有及时回答三个基础问题:谁在使用这套软件、谁负责替换、旧系统何时必须下线;漏洞只是把长期的软件资产治理断层暴露出来。
PAD CMS 的风险并非刚刚出现。波兰政府网络安全主管部门早在 2025 年 10 月就建议相关机构立即停止使用,理由包括严重漏洞和厂商不再提供持续技术支持。CERT Polska 的年度报告也记录了相关漏洞及通知工作。到今年仍有数百个站点暴露,说明“发出安全通告”与“完成迁移”之间存在巨大的执行缺口。
政府网站看似只是公开信息页面,却经常连接文件上传、内部后台、邮件账号、身份系统和第三方脚本。攻击者未必需要从首页直接进入核心数据库;控制一个可信的法院或医院域名,就可以植入恶意脚本、发送高可信钓鱼链接,或把它作为进一步攻击的跳板。

停更软件尤其难处理。普通漏洞可以等待补丁,失去维护的系统却只能隔离、替换或由新团队接管。对小型公共机构而言,迁移意味着重新采购、搬运内容、改造模板和培训人员;如果没有中央预算和统一技术方案,负责人很容易选择继续运行“目前还能用”的旧站。
此次大规模扫描还有一个积极价值:它把分散风险变成可统计的资产图。只看单个机构,每个旧站似乎都不是最高优先级;把数百个同源系统放在一起,才会看到一套软件可以形成跨法院、医院和地方政府的共同故障点。
修复顺序也不应只按漏洞分数排列。公共机构需要先确认哪些站点仍提供动态服务、是否连接内部网络、是否保存个人数据,再决定立即下线、前置只读代理或加速迁移。披露渠道同样重要,研究人员如果找不到负责单位,风险就会在部门之间反复转交。
关键事实
- 研究项目覆盖约 25 万个网站和约 1 万个波兰公共机构
- 300 多个站点仍使用存在风险且缺乏维护的 PAD CMS
- 受影响范围包括约 245 个法院网站,也涉及医院和机场等机构
- 波兰政府早在 2025 年已建议停止使用 PAD CMS
OC 判断
公共部门网络安全最常见的失败不是没有扫描器,而是扫描结果没有对应的资产负责人、迁移预算和强制下线日期。一个 CMS 能拖累数百个机构,说明采购是分散的,风险却是系统性的。
为什么重要
- 对政府机构:软件清单必须记录维护状态、外部暴露面和明确的退役日期。
- 对供应商:公共系统合同应包含漏洞响应和产品停止支持后的迁移义务。
- 对公众:可信政府域名被控制后,钓鱼和信息篡改的危害会远高于普通网站。
评论
围绕这篇文章补充信息、提出问题或分享观察。