Am 7. September 2026 stellten wir fest, dass sich Unbefugte durch Ausnutzung einer Sicherheitslücke (CVE-2026-72898) in Metabase, einem von uns intern genutzten Analysetool eines Drittanbieters, Zugang zu einem unserer internen Systeme verschafft hatten. Wir unterbrachen den Zugriff umgehend und leiteten eine Untersuchung ein. Diese ergab, dass der Eindringling zwischen dem 12. August und dem 7. September 2026 Zugriff hatte und Benutzerkonten sowie Rechnungsdaten entwendet wurden.
Dies betrifft alle registrierten Konten auf AhaSlides.com. AhaSlides.eu, unsere separate Bereitstellung für Skoletube, läuft auf einer isolierten Infrastruktur und war nicht betroffen.
Nachfolgend finden Sie eine genaue Auflistung der aufgedeckten Punkte und unsere Handlungsempfehlungen.
Was wurde enthüllt?
- E-mailadressen.
- IP-Adresse und Stadt zum Zeitpunkt der Anmeldung.
- Rechnungsinformationen: Name, IP-Adresse zum Zeitpunkt des Kaufs und die gekauften Artikel.
- Passwörter werden in gehashter und gesalzener Form (PBKDF2-HMAC-SHA512) gespeichert. Hashes lassen sich nicht direkt umkehren, um das Passwort wiederherzustellen, aber ein schwaches oder häufig verwendetes Passwort könnte dennoch durch Brute-Force-Angriffe geknackt werden.
- Die Rechnungsadressen von 0.12 % der Nutzer sind aufgrund eines veralteten Feldes, das noch in unserer Datenbank gespeichert war, fehlerhaft. Wir werden diese betroffenen Nutzer per E-Mail kontaktieren.
Was nicht aufgedeckt wurde
- Kreditkarten- und Zahlungskartennummern. Wir speichern diese niemals.
- Passwörter im Klartext. Diese speichern wir niemals.
Was wir von Ihnen verlangen
- Bitte setzen Sie Ihr AhaSlides-Passwort zurück, falls Sie eines haben.
- Falls Sie dasselbe Passwort auch bei anderen Diensten verwenden, ändern Sie es bitte auch dort. Wir möchten lieber kein Risiko eingehen.
- Wenn Sie sich über den Identitätsanbieter Ihrer Organisation oder Single Sign-On (Google, Microsoft, Okta usw.) anmelden: Ihr Passwort wird nicht in AhaSlides gespeichert, daher muss es nicht zurückgesetzt werden. Der Rest dieses Hinweises gilt weiterhin für Sie.
Achten Sie auf Phishing-Angriffe.
Da die offengelegten Daten Namen, E-Mail-Adressen und Kaufhistorie enthalten, können Phishing-E-Mails, die vorgeben, von uns zu stammen, überzeugender wirken als üblich. Wir werden Sie niemals per E-Mail nach Ihrem Passwort fragen. Rechnungs-E-Mails kommen von Stripe, unserem Zahlungsanbieter. Sollten Sie in einer E-Mail aufgefordert werden, Zahlungsdetails zu bestätigen, klicken Sie bitte niemals darauf. ahaslides.com Öffnen Sie Ihren Browser und rufen Sie Ihre Rechnungsseite direkt auf.
Was wir getan haben
- Metabase wurde auf eine sichere Version aktualisiert und alle unberechtigten Zugriffe wurden widerrufen.
- Beschränkter Metabase-Zugriff auf eine genehmigte IP-Whitelist.
- Wir haben unsere umfassenderen Zugriffskontrollen und Protokolle auf weitere Anzeichen eines Eindringversuchs überprüft.
- Die zuständigen Datenschutzbehörden wurden benachrichtigt.
- Wir haben unser Warnsystem für Sicherheitslücken verbessert, sodass wir sofort über neue kritische Sicherheitslücken informiert werden, die für unser System relevant sind.
Unsere umfassenderen Sicherheitsarbeiten
Die Sicherheit bei AhaSlides geht über diesen Vorfall hinaus. Wir führen unabhängige Penetrationstests durch und befinden uns derzeit in unabhängigen Audits für die SOC-2- und ISO/IEC-27001-Zertifizierung. Die aufgrund dieses Vorfalls vorgenommenen Änderungen werden wir veröffentlichen.
Fragen
Wenn Sie Fragen zu dieser Mitteilung oder zu Ihrem Konto haben, kontaktieren Sie uns unter security@ahaslides.comWir werden diese Seite aktualisieren, falls sich etwas Wesentliches ändert.
Es tut uns leid, dass dies passiert ist, und wir wissen Ihr Vertrauen zu schätzen.
Chau Hoang
Chief Technology Officer
AhaSlides