Obavijest o sigurnosnom incidentu - rujan 2026.

Obavijesti

AhaSlides tim • 09 rujna, 2026 • 3 min čitanja

Dana 7. rujna 2026. otkrili smo da je neovlaštena strana pristupila jednom od naših internih sustava iskorištavanjem ranjivosti (CVE-2026-72898) u Metabaseu, alatu za analizu treće strane koji koristimo interno. Odmah smo prekinuli pristup i započeli istragu. Utvrđeno je da je uljez imao pristup između 12. kolovoza i 7. rujna 2026. te da su naši podaci o korisničkom računu i računu izvučeni.

Ovo utječe na sve registrirane račune na AhaSlides.com. AhaSlides.eu, naša zasebna implementacija koja opslužuje Skoletube, radi na izoliranoj infrastrukturi i nije bila pogođena.

U nastavku je točno navedeno što je otkriveno i što vam preporučujemo da učinite.

Što je bilo izloženo

  • Email adrese.
  • IP adresa i grad u trenutku registracije.
  • Podaci o računu: ime, IP adresa u trenutku kupnje i što ste kupili.
  • Lozinke, u hashiranom i saltiranom obliku (PBKDF2-HMAC-SHA512). Hashevi se ne mogu izravno poništiti za oporavak lozinke, ali slaba ili uobičajena lozinka i dalje se može pronaći metodom grube sile.
  • Adrese za naplatu za 0.12% korisnika, zbog naslijeđenog polja koje je još uvijek pohranjeno u našoj bazi podataka. Ove pogođene korisnike kontaktirat ćemo pojedinačno putem e-pošte.

Što nije bilo izloženo

  • Brojevi kreditnih i platnih kartica. Nikada ih ne pohranjujemo.
  • Lozinke u običnom tekstu. Nikada ih ne pohranjujemo.

Što tražimo od vas

  1. Molimo vas da resetirate svoju AhaSlides lozinku ako je imate.
  2. Ako istu lozinku koristite na drugim uslugama, molimo vas da je i tamo promijenite. Radije bismo da ne riskirate.
  3. Ako se prijavljujete putem davatelja identiteta vaše organizacije ili jedinstvene prijave (Google, Microsoft, Okta itd.): vaša lozinka nije pohranjena u AhaSlidesu, tako da nema potrebe za resetiranjem. Ostatak ove obavijesti i dalje se odnosi na vas.

Pazite na phishing

Budući da izloženi podaci uključuju imena, adrese e-pošte i povijest kupnje, phishing e-poruke koje se pretvaraju da su od nas mogu izgledati uvjerljivije nego inače. Nikada nećemo tražiti vašu lozinku putem e-pošte. E-poruke o naplati dolaze od Stripea, našeg pružatelja usluga plaćanja - ali ako se u bilo kojoj e-poruci od vas traži potvrda podataka o plaćanju, nikada ne morate kliknuti na nju: upišite ahaslides.com u svoj preglednik i izravno provjerite stranicu za naplatu.

Što smo učinili

  • Metabaza je ažurirana na sigurnu verziju i opozvani svi neovlašteni pristupi.
  • Ograničen pristup metabaze na odobreni popis dopuštenih IP adresa.
  • Pregledali smo naše šire kontrole pristupa i zapisnike za daljnje znakove upada.
  • Obaviještena su nadležna tijela za zaštitu podataka.
  • Poboljšali smo naš sustav upozorenja o ranjivostima kako bismo odmah bili obaviješteni o novim kritičnim sigurnosnim ranjivostima koje su relevantne za naš sustav.

Naš širi sigurnosni rad

Sigurnost u AhaSlidesu nadilazi ovaj incident. Provodimo neovisno testiranje penetracije i trenutno prolazimo kroz neovisne revizije za SOC 2 i ISO/IEC 27001 certifikate. Objavit ćemo promjene koje napravimo kao rezultat ovog incidenta.

Pitanja

Ako imate pitanja o ovoj obavijesti ili o svom računu, kontaktirajte nas na sigurnost@ahaslides.comOvu stranicu ćemo ažurirati ako se nešto bitno promijeni.

Žao nam je što se ovo dogodilo i cijenimo vaše povjerenje.

Chau Hoang
Šef tehnološkog odjela
AhaSlides