Biztonsági incidensről szóló értesítés - 2026. szeptember

Közlemények

AhaSlides csapat • 09 szeptember 2026 • 3 min olvasni

2026. szeptember 7-én felfedeztük, hogy egy jogosulatlan fél a Metabase, egy belsőleg használt, harmadik féltől származó elemzőeszköz sebezhetőségét (CVE-2026-72898) kihasználva hozzáfért egyik belső rendszerünkhöz. Azonnal megszakítottuk a hozzáférést, és vizsgálatot indítottunk. Megállapítottuk, hogy a behatoló 2026. augusztus 12. és szeptember 7. között férhetett hozzá az rendszerhez, és hogy a felhasználói fiókunk és a számlaadatainkat kivették.

Ez az AhaSlides.com oldalon regisztrált összes fiókot érinti. Az AhaSlides.eu, a Skoletube-ot kiszolgáló különálló telepítésünk, elszigetelt infrastruktúrán fut, és nem érintett.

Az alábbiakban pontosan leírjuk, hogy mi derült ki, és mit javasolunk.

Ami lelepleződött

  • Email címek.
  • Regisztrációkori IP-cím és város.
  • Számlázási adatok: név, vásárláskori IP-cím, és a vásárolt termékek.
  • Jelszavak hashelt és sózott formában (PBKDF2-HMAC-SHA512). A hashek nem fordíthatók vissza közvetlenül a jelszó visszaállításához, de egy gyenge vagy gyakori jelszóval is találkozhatunk nyers erővel.
  • A felhasználók 0.12%-ának számlázási címe megváltozott, mivel egy korábbi mező továbbra is szerepel az adatbázisunkban. Az érintett felhasználókat e-mailben fogjuk felvenni a kapcsolatot.

Ami nem derült ki

  • Hitelkártya- és bankkártyaszámok. Ezeket soha nem tároljuk.
  • Egyszerű szöveges jelszavak. Ezeket soha nem tároljuk.

Amit kérünk tőled

  1. Kérjük, állítsa vissza AhaSlides jelszavát, ha van ilyen.
  2. Ha más szolgáltatásokban is ugyanazt a jelszót használod, kérjük, ott is változtasd meg. Jobb lenne, ha nem kockáztatnál.
  3. Ha szervezete identitásszolgáltatóján vagy egyszeri bejelentkezésen (Google, Microsoft, Okta stb.) keresztül jelentkezik be: a jelszavát nem tárolja az AhaSlides, így nincs mit visszaállítani. A közlemény többi része továbbra is vonatkozik Önre.

Figyelj az adathalászatra

Mivel a kiszivárgott adatok neveket, e-mail címeket és vásárlási előzményeket tartalmaznak, az adathalász e-mailek, amelyek tőlünk származnak, a szokásosnál meggyőzőbbnek tűnhetnek. Soha nem fogjuk e-mailben kérni a jelszavát. A számlázási e-mailek a Stripe-tól, a fizetési szolgáltatónktól érkeznek – de ha bármelyik e-mail a fizetési adatok megerősítését kéri, soha nem kell rákattintania: gépelje be ahaslides.com a böngésződbe, és nézd meg közvetlenül a számlázási oldaladat.

Amit tettünk

  • A Metabase-t biztonságos verzióra javítottam, és minden jogosulatlan hozzáférést visszavontam.
  • Korlátozta a Metabase hozzáférést egy jóváhagyott IP-engedélyezési listához.
  • Áttekintettük a szélesebb körű hozzáférés-vezérlésünket és naplóinkat további behatolásra utaló jelek után kutatva.
  • Értesítette az illetékes adatvédelmi hatóságokat.
  • Továbbfejlesztettük a sebezhetőségi riasztási rendszerünket, hogy azonnal értesüljünk a rendszerünket érintő új, kritikus biztonsági résekről.

Szélesebb körű biztonsági munkánk

Az AhaSlides biztonsága túlmutat ezen az incidensen. Független penetrációs tesztelést végzünk, és jelenleg független auditokon esünk át a SOC 2 és az ISO/IEC 27001 tanúsítás érdekében. Az incidens eredményeként végrehajtott változtatásokat közzétesszük.

Kérdések_TesztXNUMX

Ha kérdése van ezzel a közleményel vagy a fiókjával kapcsolatban, vegye fel velünk a kapcsolatot a következő címen: security@ahaslides.com. Folyamatosan frissítjük ezt az oldalt, ha bármilyen lényeges változás történik.

Sajnáljuk, hogy ez történt, és nagyra értékeljük a bizalmát.

Chau Hoang
Műszaki vezérigazgató
AhaSlides