2026. szeptember 7-én felfedeztük, hogy egy jogosulatlan fél a Metabase, egy belsőleg használt, harmadik féltől származó elemzőeszköz sebezhetőségét (CVE-2026-72898) kihasználva hozzáfért egyik belső rendszerünkhöz. Azonnal megszakítottuk a hozzáférést, és vizsgálatot indítottunk. Megállapítottuk, hogy a behatoló 2026. augusztus 12. és szeptember 7. között férhetett hozzá az rendszerhez, és hogy a felhasználói fiókunk és a számlaadatainkat kivették.
Ez az AhaSlides.com oldalon regisztrált összes fiókot érinti. Az AhaSlides.eu, a Skoletube-ot kiszolgáló különálló telepítésünk, elszigetelt infrastruktúrán fut, és nem érintett.
Az alábbiakban pontosan leírjuk, hogy mi derült ki, és mit javasolunk.
Ami lelepleződött
- Email címek.
- Regisztrációkori IP-cím és város.
- Számlázási adatok: név, vásárláskori IP-cím, és a vásárolt termékek.
- Jelszavak hashelt és sózott formában (PBKDF2-HMAC-SHA512). A hashek nem fordíthatók vissza közvetlenül a jelszó visszaállításához, de egy gyenge vagy gyakori jelszóval is találkozhatunk nyers erővel.
- A felhasználók 0.12%-ának számlázási címe megváltozott, mivel egy korábbi mező továbbra is szerepel az adatbázisunkban. Az érintett felhasználókat e-mailben fogjuk felvenni a kapcsolatot.
Ami nem derült ki
- Hitelkártya- és bankkártyaszámok. Ezeket soha nem tároljuk.
- Egyszerű szöveges jelszavak. Ezeket soha nem tároljuk.
Amit kérünk tőled
- Kérjük, állítsa vissza AhaSlides jelszavát, ha van ilyen.
- Ha más szolgáltatásokban is ugyanazt a jelszót használod, kérjük, ott is változtasd meg. Jobb lenne, ha nem kockáztatnál.
- Ha szervezete identitásszolgáltatóján vagy egyszeri bejelentkezésen (Google, Microsoft, Okta stb.) keresztül jelentkezik be: a jelszavát nem tárolja az AhaSlides, így nincs mit visszaállítani. A közlemény többi része továbbra is vonatkozik Önre.
Figyelj az adathalászatra
Mivel a kiszivárgott adatok neveket, e-mail címeket és vásárlási előzményeket tartalmaznak, az adathalász e-mailek, amelyek tőlünk származnak, a szokásosnál meggyőzőbbnek tűnhetnek. Soha nem fogjuk e-mailben kérni a jelszavát. A számlázási e-mailek a Stripe-tól, a fizetési szolgáltatónktól érkeznek – de ha bármelyik e-mail a fizetési adatok megerősítését kéri, soha nem kell rákattintania: gépelje be ahaslides.com a böngésződbe, és nézd meg közvetlenül a számlázási oldaladat.
Amit tettünk
- A Metabase-t biztonságos verzióra javítottam, és minden jogosulatlan hozzáférést visszavontam.
- Korlátozta a Metabase hozzáférést egy jóváhagyott IP-engedélyezési listához.
- Áttekintettük a szélesebb körű hozzáférés-vezérlésünket és naplóinkat további behatolásra utaló jelek után kutatva.
- Értesítette az illetékes adatvédelmi hatóságokat.
- Továbbfejlesztettük a sebezhetőségi riasztási rendszerünket, hogy azonnal értesüljünk a rendszerünket érintő új, kritikus biztonsági résekről.
Szélesebb körű biztonsági munkánk
Az AhaSlides biztonsága túlmutat ezen az incidensen. Független penetrációs tesztelést végzünk, és jelenleg független auditokon esünk át a SOC 2 és az ISO/IEC 27001 tanúsítás érdekében. Az incidens eredményeként végrehajtott változtatásokat közzétesszük.
Kérdések_TesztXNUMX
Ha kérdése van ezzel a közleményel vagy a fiókjával kapcsolatban, vegye fel velünk a kapcsolatot a következő címen: security@ahaslides.com. Folyamatosan frissítjük ezt az oldalt, ha bármilyen lényeges változás történik.
Sajnáljuk, hogy ez történt, és nagyra értékeljük a bizalmát.
Chau Hoang
Műszaki vezérigazgató
AhaSlides