Aviso de Incidente de Segurança - Setembro de 2026

Anúncios

Equipe AhaSlides . 09 de setembro de 2026 . 3 min ler

Em 7 de setembro de 2026, descobrimos que uma pessoa não autorizada havia acessado um de nossos sistemas internos, explorando uma vulnerabilidade (CVE-2026-72898) no Metabase, uma ferramenta de análise de terceiros que utilizamos internamente. Bloqueamos o acesso imediatamente e iniciamos uma investigação. Constatamos que o invasor teve acesso entre 12 de agosto e 7 de setembro de 2026 e que nossos dados de contas de usuário e faturas foram extraídos.

Isso afeta todas as contas registradas no AhaSlides.com. O AhaSlides.eu, nossa implementação separada que atende ao Skoletube, funciona em infraestrutura isolada e não foi afetado.

Abaixo, descrevemos exatamente o que foi revelado e o que recomendamos que você faça.

O que foi exposto

  • Endereço de e-mail.
  • Endereço IP e cidade no momento do cadastro.
  • Informações da fatura: nome, endereço IP no momento da compra e o que você comprou.
  • Senhas em formato criptografado e com salt (PBKDF2-HMAC-SHA512). Os hashes não podem ser revertidos diretamente para recuperar sua senha, mas uma senha fraca ou comum ainda pode ser descoberta por meio de força bruta.
  • Os endereços de cobrança de 0.12% dos usuários foram alterados devido a um campo antigo que ainda estava armazenado em nosso banco de dados. Entraremos em contato individualmente com esses usuários afetados por e-mail.

O que não foi exposto

  • Números de cartão de crédito e de pagamento. Nunca armazenamos esses dados.
  • Senhas em texto simples. Nós nunca as armazenamos.

O que estamos pedindo que você faça

  1. Por favor, redefina sua senha do AhaSlides, caso possua uma.
  2. Se você usa a mesma senha em outros serviços, altere-a também nesses. Preferimos que você não corra o risco.
  3. Se você fizer login por meio do provedor de identidade ou login único da sua organização (Google, Microsoft, Okta etc.): sua senha não é armazenada no AhaSlides, portanto, não há nada para redefinir. O restante deste aviso ainda se aplica a você.

Fique atento a tentativas de phishing.

Como os dados expostos incluem nomes, endereços de e-mail e histórico de compras, e-mails de phishing que se fazem passar por nossos podem parecer mais convincentes do que o normal. Nunca solicitaremos sua senha por e-mail. Os e-mails de cobrança são enviados pelo Stripe, nosso provedor de pagamentos, mas se algum e-mail solicitar a confirmação de dados de pagamento, você não precisa clicar no link: digite ahaslides.com Acesse seu navegador e verifique sua página de faturamento diretamente.

O que fizemos

  • Atualizamos o Metabase para uma versão segura e revogamos todo o acesso não autorizado.
  • Acesso restrito ao Metabase, limitado a uma lista de permissões de IP aprovada.
  • Analisamos nossos controles de acesso e registros mais abrangentes em busca de qualquer sinal adicional de intrusão.
  • Notifiquei as autoridades de proteção de dados competentes.
  • Aprimoramos nosso sistema de alerta de vulnerabilidades para que sejamos informados imediatamente sobre novas vulnerabilidades de segurança críticas relevantes para o nosso sistema.

Nosso trabalho de segurança mais amplo

A segurança na AhaSlides vai além deste incidente. Realizamos testes de penetração independentes e estamos atualmente em processo de auditoria independente para as certificações SOC 2 e ISO/IEC 27001. Publicaremos as mudanças que implementarmos em decorrência deste incidente.

Perguntas

Se você tiver dúvidas sobre este aviso ou sobre sua conta, entre em contato conosco pelo endereço: segurança@ahaslides.comManteremos esta página atualizada caso haja alguma mudança significativa.

Lamentamos o ocorrido e agradecemos a sua confiança.

Chau Hoang
Chief Technology Officer
AhaSlides