Em 7 de setembro de 2026, descobrimos que uma pessoa não autorizada havia acessado um de nossos sistemas internos, explorando uma vulnerabilidade (CVE-2026-72898) no Metabase, uma ferramenta de análise de terceiros que utilizamos internamente. Bloqueamos o acesso imediatamente e iniciamos uma investigação. Constatamos que o invasor teve acesso entre 12 de agosto e 7 de setembro de 2026 e que nossos dados de contas de usuário e faturas foram extraídos.
Isso afeta todas as contas registradas no AhaSlides.com. O AhaSlides.eu, nossa implementação separada que atende ao Skoletube, funciona em infraestrutura isolada e não foi afetado.
Abaixo, descrevemos exatamente o que foi revelado e o que recomendamos que você faça.
O que foi exposto
- Endereço de e-mail.
- Endereço IP e cidade no momento do cadastro.
- Informações da fatura: nome, endereço IP no momento da compra e o que você comprou.
- Senhas em formato criptografado e com salt (PBKDF2-HMAC-SHA512). Os hashes não podem ser revertidos diretamente para recuperar sua senha, mas uma senha fraca ou comum ainda pode ser descoberta por meio de força bruta.
- Os endereços de cobrança de 0.12% dos usuários foram alterados devido a um campo antigo que ainda estava armazenado em nosso banco de dados. Entraremos em contato individualmente com esses usuários afetados por e-mail.
O que não foi exposto
- Números de cartão de crédito e de pagamento. Nunca armazenamos esses dados.
- Senhas em texto simples. Nós nunca as armazenamos.
O que estamos pedindo que você faça
- Por favor, redefina sua senha do AhaSlides, caso possua uma.
- Se você usa a mesma senha em outros serviços, altere-a também nesses. Preferimos que você não corra o risco.
- Se você fizer login por meio do provedor de identidade ou login único da sua organização (Google, Microsoft, Okta etc.): sua senha não é armazenada no AhaSlides, portanto, não há nada para redefinir. O restante deste aviso ainda se aplica a você.
Fique atento a tentativas de phishing.
Como os dados expostos incluem nomes, endereços de e-mail e histórico de compras, e-mails de phishing que se fazem passar por nossos podem parecer mais convincentes do que o normal. Nunca solicitaremos sua senha por e-mail. Os e-mails de cobrança são enviados pelo Stripe, nosso provedor de pagamentos, mas se algum e-mail solicitar a confirmação de dados de pagamento, você não precisa clicar no link: digite ahaslides.com Acesse seu navegador e verifique sua página de faturamento diretamente.
O que fizemos
- Atualizamos o Metabase para uma versão segura e revogamos todo o acesso não autorizado.
- Acesso restrito ao Metabase, limitado a uma lista de permissões de IP aprovada.
- Analisamos nossos controles de acesso e registros mais abrangentes em busca de qualquer sinal adicional de intrusão.
- Notifiquei as autoridades de proteção de dados competentes.
- Aprimoramos nosso sistema de alerta de vulnerabilidades para que sejamos informados imediatamente sobre novas vulnerabilidades de segurança críticas relevantes para o nosso sistema.
Nosso trabalho de segurança mais amplo
A segurança na AhaSlides vai além deste incidente. Realizamos testes de penetração independentes e estamos atualmente em processo de auditoria independente para as certificações SOC 2 e ISO/IEC 27001. Publicaremos as mudanças que implementarmos em decorrência deste incidente.
Perguntas
Se você tiver dúvidas sobre este aviso ou sobre sua conta, entre em contato conosco pelo endereço: segurança@ahaslides.comManteremos esta página atualizada caso haja alguma mudança significativa.
Lamentamos o ocorrido e agradecemos a sua confiança.
Chau Hoang
Chief Technology Officer
AhaSlides