安全研究机构Kinryū Labs披露,一个存储越南出入境旅客信息的Elasticsearch数据库因配置错误而暴露于公网,约2.2亿条旅客与机组人员记录可被未授权访问。该数据库在接到通知后已于2026年6月关闭外部访问。
Kinryū Labs于6月3日发现这个名为pax-info的Elasticsearch集群。该集群可使用默认凭证登录,运营方未修改默认用户名和密码。数据库包含29个索引,数据总量约107 GB。其中两个主要索引分别存储了210,318,069条乘客记录和10,465,631条机组人员记录,合计220,783,700条,时间跨度为2017年1月7日至2026年4月30日,覆盖过去九年进出越南的几乎所有旅客和机组人员。
泄露字段涵盖乘客与机组人员的姓名、出生日期、性别、国籍、护照或旅行证件号码、证件有效期及签发国。旅行相关数据包括航班号与日期、航空公司、出发地、目的地及中转机场、座位信息、行李编号,以及计划、预计和实际飞行时间。涉及的旅客国籍包括韩国、中国、加拿大、新西兰等。
从数据规模与字段结构看,该数据库属于典型的Advance Passenger Information系统,通常由航空公司和边境管理部门用于提前获取旅客信息以完成入境审查。此类系统一旦暴露,受影响的不只是个人隐私,护照号码与行程信息的组合还可能被用于身份伪造、定向钓鱼或跨境监控。此次事件也再次暴露了Elasticsearch集群在默认配置下的安全风险,默认凭证未修改是近年来多起大规模数据泄露事件的共同诱因。
截至发稿,数据库运营方身份尚未公开,事件是否已触发越南相关监管机构的调查亦无进一步信息。对于涉及跨境旅客信息的系统而言,访问控制与凭证管理属于基础安全要求,此次暴露的规模表明相关环节仍存在系统性疏漏。
该文观点仅代表作者本人,企服科学平台仅提供信息存储空间服务。