Mathspace potvrdil únik údajov po zneužití zraniteľnosti Metabase
Vzdelávacia platforma Mathspace potvrdila neoprávnený prístup k internému reportovaciemu systému. Incident sa týka 1 079 819 ľudí v Austrálii a na Novom Zélande.

Únik údajov Mathspace zasiahol 1 079 819 študentov, rodičov alebo zákonných zástupcov, školských pracovníkov a zamestnancov spoločnosti. Vzdelávacia platforma uviedla, že útočníci získali administrátorský prístup k jej internému reportovaciemu systému cez zraniteľnosť v self-hosted inštalácii Metabase. Dotknuté sú výlučne osoby v Austrálii a na Novom Zélande.
Neoprávnený prístup podľa firmy prebiehal od 10. augusta 2026 a k stiahnutiu dát došlo 27. augusta. Mathspace incident potvrdil 3. septembra, zverejnil ho 5. septembra a 6. septembra začal rozosielať individuálne oznámenia dotknutým ľuďom.
Únik údajov Mathspace: aké dáta mohli byť exportované
Exportované dáta mohli obsahovať interné identifikátory používateľov, používateľské mená, mená, e-mailové adresy, krajinu, časové pásmo, typ používateľa a údaje súvisiace s aktivitou alebo vytvorením účtu.
Mathspace zároveň uviedol, že pri incidente neunikli heslá ani ich hashy, SSO a autentifikačné tokeny či API poverenia. Medzi nedotknuté údaje podľa spoločnosti patria aj študijné výsledky, hodnotenia a záznamy o vzdelávacích aktivitách.
Aj bez prihlasovacích údajov môžu kombinácie mien, e-mailových adries, typov účtov a informácií o vzťahu k platforme zvýšiť vierohodnosť cielených phishingových správ. Útočníci sa pri nich môžu vydávať za Mathspace alebo školu, najmä ak oslovujú rodičov, žiakov či školských pracovníkov.
Zraniteľnosť Metabase a vykonané kroky
Metabase potvrdil, že zraniteľnosť sa týkala inštalácií vo verzii 0.58 a novších. Chyba umožňovala reťazový útok, ktorého výsledkom mohlo byť vytvorenie administrátorskej relácie a hromadné sťahovanie dát. Opravené verzie Metabase vydal 6. augusta 2026.
Mathspace odstavil napadnutú inštaláciu Metabase, zrušil jej API kľúče, zablokoval príslušné prístupy k databáze a zmenil heslá databáz Metabase Cloud SQL. Incident oznámil aj austrálskym a novozélandským úradom.
Prípad je konkrétnym potvrdeným zneužitím zraniteľnosti Metabase vo verejne dostupnej self-hosted inštalácii. Poukazuje tiež na význam spracovania a eskalácie bezpečnostných upozornení dodávateľov pri systémoch, ktoré majú prístup k interným reportom a používateľským databázam.
Vyšetrovanie pokračuje, páchateľ nie je potvrdený
Identita útočníka zatiaľ nebola potvrdená. Mathspace tvrdí, že jeho vyšetrovanie dosiaľ nenašlo dôkaz o zverejnení, predaji, distribúcii alebo zneužití odcudzených dát. Ide však o stav uvádzaný samotnou spoločnosťou, nie o nezávisle overený záver.
BleepingComputer incident zaradil do širšej vlny útokov na inštalácie Metabase a spomenul možné prepojenie so skupinou ShinyHunters. Mathspace takúto atribúciu nepotvrdil.
Ďalší vývoj môže priniesť výsledok postincidentného a forenzného vyšetrovania Mathspace, prípadné kroky regulátorov v Austrálii a na Novom Zélande alebo dôkazy o publikovaní či zneužití dát. Dôležité bude aj to, či sa potvrdia ďalšie obete kampane proti zraniteľným inštaláciám Metabase.
Zdroje
- Mathspace – Data breach: what happened and what affected users should know – Primárne potvrdenie rozsahu 1 079 819 dotknutých osôb, kategórií uniknutých aj neuniknutých dát, časovej osi, nápravných krokov a oznámení úradom.
- Metabase – August 2026 Security Vulnerability: What happened? – Primárny opis zraniteľnosti, jej praktického zneužitia na získanie administrátorskej relácie a vydania opráv 6. augusta 2026.
- BleepingComputer – Mathspace discloses data breach affecting over 1 million people – Nezávislé spravodajské potvrdenie zverejnenia incidentu a kontextu širších útokov proti inštanciám Metabase; atribúcia ShinyHunters zostáva nepotvrdená.
Overené a aktualizované: 07. 09. 2026 15:25



