Varsel om sikkerhetshendelse - september 2026

Kunngjøringer

AhaSlides-teamet 09 september 2026 3 min lest

7. september 2026 oppdaget vi at en uautorisert part hadde fått tilgang til et av våre interne systemer ved å utnytte en sårbarhet (CVE-2026-72898) i Metabase, et tredjeparts analyseverktøy vi bruker internt. Vi kuttet tilgangen umiddelbart og startet en etterforskning. Den fant ut at inntrengeren hadde tilgang mellom 12. august og 7. september 2026, og at brukerkonto- og fakturadataene våre ble hentet ut.

Dette påvirker alle registrerte kontoer på AhaSlides.com. AhaSlides.eu, vår separate distribusjon som betjener Skoletube, kjører på isolert infrastruktur og ble ikke påvirket.

Nedenfor finner du nøyaktig hva som ble avslørt og hva vi anbefaler at du gjør.

Hva som ble avslørt

  • E-post adresse.
  • IP-adresse og by på registreringstidspunktet.
  • Fakturainformasjon: navn, IP-adresse på kjøpstidspunktet og hva du har kjøpt.
  • Passord, i hashet og saltet form (PBKDF2-HMAC-SHA512). Hashkoder kan ikke reverseres direkte for å gjenopprette passordet ditt, men et svakt eller vanlig passord kan fortsatt matches med brute force.
  • Faktureringsadresser for 0.12 % av brukerne, på grunn av et eldre felt som fortsatt var lagret i databasen vår. Vi vil kontakte disse berørte brukerne individuelt via e-post.

Det som ikke ble eksponert

  • Kredittkort- og betalingskortnumre. Vi lagrer aldri disse.
  • Passord i ren tekst. Vi lagrer aldri disse.

Det vi ber deg om å gjøre

  1. Vennligst tilbakestill AhaSlides-passordet ditt hvis du har et.
  2. Hvis du bruker samme passord på andre tjenester, vennligst endre det der også. Vi vil helst at du ikke tar sjansen.
  3. Hvis du logger på via organisasjonens identitetsleverandør eller enkeltpålogging (Google, Microsoft, Okta osv.), lagres ikke passordet ditt i AhaSlides, så det er ingenting å tilbakestille. Resten av denne merknaden gjelder fortsatt for deg.

Se opp for phishing

Fordi de eksponerte dataene inkluderer navn, e-postadresser og kjøpshistorikk, kan phishing-e-poster som utgir seg for å være fra oss virke mer overbevisende enn vanlig. Vi vil aldri be om passordet ditt via e-post. Faktureringse-poster kommer fra Stripe, vår betalingsleverandør – men hvis en e-post ber deg om å bekrefte betalingsdetaljer, trenger du aldri å klikke på den: skriv inn ahaslides.com i nettleseren din og sjekk faktureringssiden din direkte.

Det vi har gjort

  • Oppdaterte Metabase til en sikker versjon og tilbakekalte all uautorisert tilgang.
  • Begrenset Metabase-tilgang til en godkjent IP-tillatelsesliste.
  • Gjennomgikk våre bredere tilgangskontroller og logger for ytterligere tegn på inntrenging.
  • Har varslet relevante datatilsynsmyndigheter.
  • Forbedret vårt varslingssystem for sårbarheter, slik at vi umiddelbart blir informert om nye kritiske sikkerhetssårbarheter som er relevante for systemet vårt.

Vårt bredere sikkerhetsarbeid

Sikkerheten hos AhaSlides går utover denne hendelsen. Vi utfører uavhengig penetrasjonstesting og gjennomgår for tiden uavhengige revisjoner for SOC 2- og ISO/IEC 27001-sertifisering. Vi vil publisere endringene vi gjør som følge av denne hendelsen.

spørsmål

Hvis du har spørsmål om denne meldingen eller om kontoen din, kan du kontakte oss på security@ahaslides.comVi holder denne siden oppdatert hvis noe vesentlig endres.

Vi beklager at dette skjedde, og vi setter pris på tilliten du har gitt oss.

Chau Hoang
Chief Technology Officer
AhaSlides