Oznámení o bezpečnostním incidentu - září 2026

Oznámení

Tým AhaSlides • 09 září, 2026 • 3 min

Dne 7. září 2026 jsme zjistili, že neoprávněná strana získala přístup k jednomu z našich interních systémů zneužitím zranitelnosti (CVE-2026-72898) v Metabase, analytickém nástroji třetí strany, který používáme interně. Okamžitě jsme přístup zablokovali a zahájili vyšetřování. Zjistilo se, že útočník měl přístup mezi 12. srpnem a 7. zářím 2026 a že byly extrahovány údaje o našem uživatelském účtu a fakturách.

Toto se týká všech registrovaných účtů na AhaSlides.com. AhaSlides.eu, naše samostatné nasazení obsluhující Skoletube, běží na izolované infrastruktuře a nebylo to ovlivněno.

Níže je přesně uvedeno, co bylo odhaleno a co doporučujeme udělat.

Co bylo odhaleno

  • Emailová adresa.
  • IP adresa a město v době registrace.
  • Fakturační údaje: jméno, IP adresa v době nákupu a co jste zakoupili.
  • Hesla v hašované a solené podobě (PBKDF2-HMAC-SHA512). Haše nelze přímo obrátit pro obnovení hesla, ale slabé nebo běžné heslo lze stále porovnat hrubou silou.
  • Fakturační adresy pro 0.12 % uživatelů z důvodu staršího pole, které bylo stále uloženo v naší databázi. Tyto dotčené uživatele budeme kontaktovat jednotlivě e-mailem.

Co nebylo odhaleno

  • Čísla kreditních a platebních karet. Tyto údaje nikdy neukládáme.
  • Hesla v prostém textu. Nikdy je neukládáme.

Co od vás žádáme

  1. Pokud máte heslo AhaSlides, obnovte ho.
  2. Pokud používáte stejné heslo i v jiných službách, změňte si ho prosím i tam. Raději bychom vám to nevadilo.
  3. Pokud se přihlašujete prostřednictvím poskytovatele identity vaší organizace nebo jednotného přihlášení (Google, Microsoft, Okta atd.): vaše heslo není uloženo v AhaSlides, takže není třeba nic resetovat. Zbytek tohoto oznámení se na vás stále vztahuje.

Dávejte si pozor na phishing

Protože odhalená data zahrnují jména, e-mailové adresy a historii nákupů, mohou phishingové e-maily, které se vydávají za ty, které jsme od nás, vypadat přesvědčivěji než obvykle. Nikdy se vás nebudeme e-mailem ptát na vaše heslo. Fakturační e-maily pocházejí od Stripe, našeho poskytovatele plateb – pokud vás ale jakýkoli e-mail požádá o potvrzení platebních údajů, nikdy na něj nemusíte klikat: zadejte ahaslides.com do prohlížeče a přímo zkontrolujte fakturační stránku.

Co jsme udělali

  • Oprava metabáze na zabezpečenou verzi a zrušení veškerého neoprávněného přístupu.
  • Omezený přístup k metabázi na schválený seznam povolených IP adres.
  • Prověřili jsme naše širší kontroly přístupu a protokoly, zda neobsahují další známky neoprávněného narušení.
  • Upozorněno příslušné orgány pro ochranu osobních údajů.
  • Vylepšili jsme náš systém upozornění na zranitelnosti, abychom byli okamžitě informováni o nových kritických bezpečnostních zranitelnostech, které jsou relevantní pro náš systém.

Naše širší bezpečnostní práce

Bezpečnost v AhaSlides jde nad rámec tohoto incidentu. Provádíme nezávislé penetrační testy a v současné době podstupujeme nezávislé audity pro certifikaci SOC 2 a ISO/IEC 27001. Změny, které v důsledku tohoto incidentu provedeme, zveřejníme.

otázky

Pokud máte dotazy k tomuto oznámení nebo k vašemu účtu, kontaktujte nás na adrese security@ahaslides.comTuto stránku budeme průběžně aktualizovat, pokud dojde k jakýmkoli podstatným změnám.

Je nám líto, že se to stalo, a vážíme si vaší důvěry.

Chau Hoang
Chief Technology Officer
AhaSlides