Meddelelse om sikkerhedshændelse - september 2026

Meddelelser

AhaSlides Team • 09 september, 2026 • 3 min læs

Den 7. september 2026 opdagede vi, at en uautoriseret part havde fået adgang til et af vores interne systemer ved at udnytte en sårbarhed (CVE-2026-72898) i Metabase, et tredjepartsanalyseværktøj, vi bruger internt. Vi afbrød straks adgangen og indledte en undersøgelse. Den viste, at den ubudne gæst havde adgang mellem 12. august og 7. september 2026, og at vores brugerkonto- og fakturadata var blevet udvundet.

Dette påvirker alle registrerede konti på AhaSlides.com. AhaSlides.eu, vores separate implementering, der betjener Skoletube, kører på isoleret infrastruktur og blev ikke påvirket.

Nedenfor er præcis, hvad der blev afsløret, og hvad vi anbefaler, at du gør.

Hvad der blev afsløret

  • Email adresse.
  • IP-adresse og by på tilmeldingstidspunktet.
  • Fakturaoplysninger: navn, IP-adresse på købstidspunktet og hvad du har købt.
  • Adgangskoder i hashet og saltet form (PBKDF2-HMAC-SHA512). Hashes kan ikke direkte vendes for at gendanne din adgangskode, men en svag eller almindelig adgangskode kan stadig findes via brute force.
  • Faktureringsadresser for 0.12 % af brugerne på grund af et ældre felt, der stadig var gemt i vores database. Vi kontakter disse berørte brugere individuelt via e-mail.

Hvad der ikke blev eksponeret

  • Kreditkort- og betalingskortnumre. Vi gemmer aldrig disse.
  • Adgangskoder i almindelig tekst. Vi gemmer aldrig disse.

Hvad vi beder dig om at gøre

  1. Nulstil venligst din AhaSlides-adgangskode, hvis du har en.
  2. Hvis du bruger den samme adgangskode på andre tjenester, bedes du også ændre den der. Vi vil foretrække, at du ikke tager chancen.
  3. Hvis du logger ind via din organisations identitetsudbyder eller single sign-on (Google, Microsoft, Okta osv.): gemmes din adgangskode ikke i AhaSlides, så der er intet at nulstille. Resten af ​​denne meddelelse gælder stadig for dig.

Hold øje med phishing

Da de eksponerede data omfatter navne, e-mailadresser og købshistorik, kan phishing-e-mails, der foregiver at være fra os, virke mere overbevisende end normalt. Vi vil aldrig bede om din adgangskode via e-mail. Fakturerings-e-mails kommer fra Stripe, vores betalingsudbyder - men hvis en e-mail beder dig om at bekræfte betalingsoplysninger, behøver du aldrig at klikke på den: skriv ahaslides.com i din browser og tjek din faktureringsside direkte.

Hvad vi har gjort

  • Opdaterede Metabase til en sikker version og tilbagekaldte al uautoriseret adgang.
  • Begrænset Metabase-adgang til en godkendt IP-tilladelsesliste.
  • Vi har gennemgået vores bredere adgangskontroller og logfiler for yderligere tegn på indtrængen.
  • Har underrettet de relevante databeskyttelsesmyndigheder.
  • Forbedret vores sårbarhedsvarslingssystem, så vi straks informeres om nye kritiske sikkerhedssårbarheder, der er relevante for vores system.

Vores bredere sikkerhedsarbejde

Sikkerheden hos AhaSlides går ud over denne hændelse. Vi udfører uafhængig penetrationstest og gennemgår i øjeblikket uafhængige revisioner for SOC 2- og ISO/IEC 27001-certificering. Vi vil offentliggøre de ændringer, vi foretager som følge af denne hændelse.

Spørgsmål

Hvis du har spørgsmål om denne meddelelse eller om din konto, kan du kontakte os på security@ahaslides.comVi holder denne side opdateret, hvis der sker væsentlige ændringer.

Vi beklager, at dette er sket, og vi sætter pris på din tillid.

Chau Hoang
Chief Technology Officer
AhaSlides