Dne 7. září 2026 jsme zjistili, že neoprávněná strana získala přístup k jednomu z našich interních systémů zneužitím zranitelnosti (CVE-2026-72898) v Metabase, analytickém nástroji třetí strany, který používáme interně. Okamžitě jsme přístup zablokovali a zahájili vyšetřování. Zjistilo se, že útočník měl přístup mezi 12. srpnem a 7. zářím 2026 a že byly extrahovány údaje o našem uživatelském účtu a fakturách.
Toto se týká všech registrovaných účtů na AhaSlides.com. AhaSlides.eu, naše samostatné nasazení obsluhující Skoletube, běží na izolované infrastruktuře a nebylo to ovlivněno.
Níže je přesně uvedeno, co bylo odhaleno a co doporučujeme udělat.
Co bylo odhaleno
- Emailová adresa.
- IP adresa a město v době registrace.
- Fakturační údaje: jméno, IP adresa v době nákupu a co jste zakoupili.
- Hesla v hašované a solené podobě (PBKDF2-HMAC-SHA512). Haše nelze přímo obrátit pro obnovení hesla, ale slabé nebo běžné heslo lze stále porovnat hrubou silou.
- Fakturační adresy pro 0.12 % uživatelů z důvodu staršího pole, které bylo stále uloženo v naší databázi. Tyto dotčené uživatele budeme kontaktovat jednotlivě e-mailem.
Co nebylo odhaleno
- Čísla kreditních a platebních karet. Tyto údaje nikdy neukládáme.
- Hesla v prostém textu. Nikdy je neukládáme.
Co od vás žádáme
- Pokud máte heslo AhaSlides, obnovte ho.
- Pokud používáte stejné heslo i v jiných službách, změňte si ho prosím i tam. Raději bychom vám to nevadilo.
- Pokud se přihlašujete prostřednictvím poskytovatele identity vaší organizace nebo jednotného přihlášení (Google, Microsoft, Okta atd.): vaše heslo není uloženo v AhaSlides, takže není třeba nic resetovat. Zbytek tohoto oznámení se na vás stále vztahuje.
Dávejte si pozor na phishing
Protože odhalená data zahrnují jména, e-mailové adresy a historii nákupů, mohou phishingové e-maily, které se vydávají za ty, které jsme od nás, vypadat přesvědčivěji než obvykle. Nikdy se vás nebudeme e-mailem ptát na vaše heslo. Fakturační e-maily pocházejí od Stripe, našeho poskytovatele plateb – pokud vás ale jakýkoli e-mail požádá o potvrzení platebních údajů, nikdy na něj nemusíte klikat: zadejte ahaslides.com do prohlížeče a přímo zkontrolujte fakturační stránku.
Co jsme udělali
- Oprava metabáze na zabezpečenou verzi a zrušení veškerého neoprávněného přístupu.
- Omezený přístup k metabázi na schválený seznam povolených IP adres.
- Prověřili jsme naše širší kontroly přístupu a protokoly, zda neobsahují další známky neoprávněného narušení.
- Upozorněno příslušné orgány pro ochranu osobních údajů.
- Vylepšili jsme náš systém upozornění na zranitelnosti, abychom byli okamžitě informováni o nových kritických bezpečnostních zranitelnostech, které jsou relevantní pro náš systém.
Naše širší bezpečnostní práce
Bezpečnost v AhaSlides jde nad rámec tohoto incidentu. Provádíme nezávislé penetrační testy a v současné době podstupujeme nezávislé audity pro certifikaci SOC 2 a ISO/IEC 27001. Změny, které v důsledku tohoto incidentu provedeme, zveřejníme.
otázky
Pokud máte dotazy k tomuto oznámení nebo k vašemu účtu, kontaktujte nás na adrese security@ahaslides.comTuto stránku budeme průběžně aktualizovat, pokud dojde k jakýmkoli podstatným změnám.
Je nám líto, že se to stalo, a vážíme si vaší důvěry.
Chau Hoang
Chief Technology Officer
AhaSlides