Aviso de incidente de seguridad - septiembre de 2026

Anuncios

Equipo de Aha Slides • 09 septiembre, 2026 • 3 min leer

El 7 de septiembre de 2026, descubrimos que una persona no autorizada había accedido a uno de nuestros sistemas internos aprovechando una vulnerabilidad (CVE-2026-72898) en Metabase, una herramienta de análisis de terceros que utilizamos internamente. Interrumpimos el acceso de inmediato e iniciamos una investigación. Esta reveló que el intruso tuvo acceso entre el 12 de agosto y el 7 de septiembre de 2026, y que se extrajeron datos de nuestras cuentas de usuario y facturas.

Esto afecta a todas las cuentas registradas en AhaSlides.com. AhaSlides.eu, nuestra plataforma independiente que da servicio a Skoletube, funciona en una infraestructura aislada y no se vio afectada.

A continuación, le explicamos exactamente qué se ha revelado y qué le recomendamos que haga.

Lo que quedó expuesto

  • Correos electrónicos.
  • Dirección IP y ciudad en el momento del registro.
  • Información de la factura: nombre, dirección IP en el momento de la compra y qué artículos ha comprado.
  • Contraseñas en formato hash y con sal (PBKDF2-HMAC-SHA512). Los hashes no se pueden revertir directamente para recuperar la contraseña, pero una contraseña débil o común aún podría descifrarse mediante fuerza bruta.
  • Las direcciones de facturación del 0.12 % de los usuarios se vieron afectadas debido a un campo obsoleto que aún se almacenaba en nuestra base de datos. Nos pondremos en contacto con estos usuarios individualmente por correo electrónico.

Lo que no quedó expuesto

  • Números de tarjetas de crédito y débito. Nunca los almacenamos.
  • Contraseñas en texto plano. Nunca las almacenamos.

Lo que te pedimos que hagas

  1. Si tiene una contraseña de AhaSlides, por favor, restablezcala.
  2. Si usas la misma contraseña en otros servicios, cámbiala también allí. Preferimos que no corras ningún riesgo.
  3. Si inicia sesión a través del proveedor de identidad de su organización o mediante el inicio de sesión único (Google, Microsoft, Okta, etc.): su contraseña no se almacena en AhaSlides, por lo que no es necesario restablecerla. El resto de este aviso sigue siendo aplicable.

¡Ojo con el phishing!

Debido a que los datos expuestos incluyen nombres, direcciones de correo electrónico e historial de compras, los correos electrónicos de phishing que se hacen pasar por nosotros pueden parecer más convincentes de lo habitual. Nunca le pediremos su contraseña por correo electrónico. Los correos electrónicos de facturación provienen de Stripe, nuestro proveedor de pagos, pero si algún correo electrónico le pide que confirme los detalles de pago, nunca debe hacer clic en él: escriba ahaslides.com Acceda a su navegador y revise directamente su página de facturación.

lo que hemos hecho

  • Se actualizó Metabase a una versión segura y se revocó todo acceso no autorizado.
  • Acceso restringido a Metabase a una lista de direcciones IP permitidas aprobadas.
  • Hemos revisado nuestros controles de acceso y registros en busca de cualquier otro indicio de intrusión.
  • Se ha notificado a las autoridades de protección de datos pertinentes.
  • Hemos mejorado nuestro sistema de alertas de vulnerabilidades para que se nos informe de inmediato sobre las nuevas vulnerabilidades de seguridad críticas que afectan a nuestro sistema.

Nuestro trabajo de seguridad más amplio

La seguridad en AhaSlides va más allá de este incidente. Realizamos pruebas de penetración independientes y actualmente estamos en proceso de auditorías independientes para obtener las certificaciones SOC 2 e ISO/IEC 27001. Publicaremos los cambios que implementemos como resultado de este incidente.

PREGUNTAS

Si tiene alguna pregunta sobre este aviso o sobre su cuenta, póngase en contacto con nosotros en security@ahaslides.comMantendremos esta página actualizada si hay algún cambio importante.

Lamentamos lo sucedido y agradecemos su confianza.

Chau Hoang
Cofundador y director de tecnología
AhaDiapositivas