Mathspace potvrdil únik údajov po zneužití zraniteľnosti Metabase

Vzdelávacia platforma Mathspace potvrdila neoprávnený prístup k internému reportovaciemu systému. Incident sa týka 1 079 819 ľudí v Austrálii a na Novom Zélande.

Únik údajov Mathspace zasiahol 1 079 819 študentov, rodičov alebo zákonných zástupcov, školských pracovníkov a zamestnancov spoločnosti. Vzdelávacia platforma uviedla, že útočníci získali administrátorský prístup k jej internému reportovaciemu systému cez zraniteľnosť v self-hosted inštalácii Metabase. Dotknuté sú výlučne osoby v Austrálii a na Novom Zélande.

Neoprávnený prístup podľa firmy prebiehal od 10. augusta 2026 a k stiahnutiu dát došlo 27. augusta. Mathspace incident potvrdil 3. septembra, zverejnil ho 5. septembra a 6. septembra začal rozosielať individuálne oznámenia dotknutým ľuďom.

Únik údajov Mathspace: aké dáta mohli byť exportované

Exportované dáta mohli obsahovať interné identifikátory používateľov, používateľské mená, mená, e-mailové adresy, krajinu, časové pásmo, typ používateľa a údaje súvisiace s aktivitou alebo vytvorením účtu.

Mathspace zároveň uviedol, že pri incidente neunikli heslá ani ich hashy, SSO a autentifikačné tokeny či API poverenia. Medzi nedotknuté údaje podľa spoločnosti patria aj študijné výsledky, hodnotenia a záznamy o vzdelávacích aktivitách.

Aj bez prihlasovacích údajov môžu kombinácie mien, e-mailových adries, typov účtov a informácií o vzťahu k platforme zvýšiť vierohodnosť cielených phishingových správ. Útočníci sa pri nich môžu vydávať za Mathspace alebo školu, najmä ak oslovujú rodičov, žiakov či školských pracovníkov.

Zraniteľnosť Metabase a vykonané kroky

Metabase potvrdil, že zraniteľnosť sa týkala inštalácií vo verzii 0.58 a novších. Chyba umožňovala reťazový útok, ktorého výsledkom mohlo byť vytvorenie administrátorskej relácie a hromadné sťahovanie dát. Opravené verzie Metabase vydal 6. augusta 2026.

Mathspace odstavil napadnutú inštaláciu Metabase, zrušil jej API kľúče, zablokoval príslušné prístupy k databáze a zmenil heslá databáz Metabase Cloud SQL. Incident oznámil aj austrálskym a novozélandským úradom.

Prípad je konkrétnym potvrdeným zneužitím zraniteľnosti Metabase vo verejne dostupnej self-hosted inštalácii. Poukazuje tiež na význam spracovania a eskalácie bezpečnostných upozornení dodávateľov pri systémoch, ktoré majú prístup k interným reportom a používateľským databázam.

Vyšetrovanie pokračuje, páchateľ nie je potvrdený

Identita útočníka zatiaľ nebola potvrdená. Mathspace tvrdí, že jeho vyšetrovanie dosiaľ nenašlo dôkaz o zverejnení, predaji, distribúcii alebo zneužití odcudzených dát. Ide však o stav uvádzaný samotnou spoločnosťou, nie o nezávisle overený záver.

BleepingComputer incident zaradil do širšej vlny útokov na inštalácie Metabase a spomenul možné prepojenie so skupinou ShinyHunters. Mathspace takúto atribúciu nepotvrdil.

Ďalší vývoj môže priniesť výsledok postincidentného a forenzného vyšetrovania Mathspace, prípadné kroky regulátorov v Austrálii a na Novom Zélande alebo dôkazy o publikovaní či zneužití dát. Dôležité bude aj to, či sa potvrdia ďalšie obete kampane proti zraniteľným inštaláciám Metabase.

Zdroje

Overené a aktualizované: 07. 09. 2026 15:25

Zdieľanie