Beveiligingsincidentmelding - september 2026

Mededelingen

AhaSlides-team • 09 september, 2026 • 3 min gelezen

Op 7 september 2026 ontdekten we dat een onbevoegde partij toegang had gekregen tot een van onze interne systemen door misbruik te maken van een beveiligingslek (CVE-2026-72898) in Metabase, een analyseprogramma van derden dat we intern gebruiken. We hebben de toegang onmiddellijk geblokkeerd en een onderzoek ingesteld. Daaruit bleek dat de indringer tussen 12 augustus en 7 september 2026 toegang had gehad en dat onze gebruikersaccount- en factuurgegevens waren buitgemaakt.

Dit heeft gevolgen voor alle geregistreerde accounts op AhaSlides.com. AhaSlides.eu, onze aparte website voor Skoletube, draait op een geïsoleerde infrastructuur en is niet getroffen.

Hieronder vindt u precies wat er aan het licht is gekomen en wat wij u aanraden te doen.

Wat werd onthuld?

  • E-mailadressen.
  • IP-adres en stad ten tijde van de registratie.
  • Factuurgegevens: naam, IP-adres op het moment van aankoop en wat u hebt gekocht.
  • Wachtwoorden, in gehashte en gesalteerde vorm (PBKDF2-HMAC-SHA512). Hashes kunnen niet direct worden teruggedraaid om uw wachtwoord te achterhalen, maar een zwak of veelgebruikt wachtwoord kan mogelijk nog steeds worden gekraakt met een brute-force-aanval.
  • Factuuradressen van 0.12% van de gebruikers zijn onjuist vanwege een verouderd veld dat nog steeds in onze database is opgeslagen. We zullen deze gebruikers individueel per e-mail contacteren.

Wat niet aan het licht is gekomen

  • Creditcard- en betaalkaartnummers. Deze bewaren we nooit.
  • Wachtwoorden in platte tekst. Deze slaan we nooit op.

Wat we van u vragen

  1. Stel uw AhaSlides-wachtwoord opnieuw in als u er een heeft.
  2. Als u hetzelfde wachtwoord ook voor andere diensten gebruikt, wijzig het dan daar ook. We willen liever geen risico nemen.
  3. Als u inlogt via de identiteitsprovider van uw organisatie of via single sign-on (Google, Microsoft, Okta, enz.): uw wachtwoord wordt niet opgeslagen in AhaSlides, dus u hoeft niets te resetten. De rest van deze kennisgeving blijft op u van toepassing.

Let op phishing

Omdat de blootgestelde gegevens namen, e-mailadressen en aankoopgeschiedenis bevatten, kunnen phishing-e-mails die zogenaamd van ons afkomstig zijn, overtuigender lijken dan normaal. We zullen u nooit per e-mail om uw wachtwoord vragen. Factuur-e-mails zijn afkomstig van Stripe, onze betalingsprovider, maar als u in een e-mail wordt gevraagd om uw betalingsgegevens te bevestigen, hoeft u daar nooit op te klikken: typ ahaslides.com Open je browser en controleer direct je factuurpagina.

Wat we hebben gedaan

  • Metabase is geüpdatet naar een beveiligde versie en alle ongeautoriseerde toegang is ingetrokken.
  • De toegang tot Metabase is beperkt tot een goedgekeurde IP-adreslijst.
  • We hebben onze algemene toegangscontroles en logboeken doorgenomen op eventuele verdere tekenen van inbraak.
  • De relevante gegevensbeschermingsautoriteiten zijn op de hoogte gesteld.
  • We hebben ons waarschuwingssysteem voor kwetsbaarheden verbeterd, zodat we direct op de hoogte worden gebracht van nieuwe kritieke beveiligingslekken die relevant zijn voor ons systeem.

Ons bredere veiligheidswerk

De beveiliging bij AhaSlides gaat verder dan dit incident. We voeren onafhankelijke penetratietests uit en ondergaan momenteel onafhankelijke audits voor SOC 2- en ISO/IEC 27001-certificering. We zullen de wijzigingen die we naar aanleiding van dit incident doorvoeren, publiceren.

Contact

Als u vragen heeft over deze melding of over uw account, kunt u contact met ons opnemen via security@ahaslides.comWe zullen deze pagina bijwerken als er belangrijke wijzigingen zijn.

Het spijt ons dat dit is gebeurd en we waarderen uw vertrouwen.

Chau Hoang
Chief Technology Officer
AhaDia's