Oznámenie o bezpečnostnom incidente - september 2026

oznámenia

Tím AhaSlides • 09 septembra, 2026 • 3 min

Dňa 7. septembra 2026 sme zistili, že neoprávnená strana získala prístup k jednému z našich interných systémov zneužitím zraniteľnosti (CVE-2026-72898) v Metabase, analytickom nástroji tretej strany, ktorý používame interne. Okamžite sme prístup zablokovali a začali vyšetrovanie. Zistilo sa, že útočník mal prístup medzi 12. augustom a 7. septembrom 2026 a že boli extrahované údaje o našom používateľskom účte a faktúrach.

Toto ovplyvní všetky registrované účty na AhaSlides.com. AhaSlides.eu, naše samostatné nasadenie slúžiace Skoletube, beží na izolovanej infraštruktúre a nebolo ovplyvnené.

Nižšie je presne uvedené, čo bolo odhalené a čo vám odporúčame urobiť.

Čo bolo odhalené

  • E-mailové adresy.
  • IP adresa a mesto v čase registrácie.
  • Informácie o faktúre: meno, IP adresa v čase nákupu a čo ste si zakúpili.
  • Heslá v hašovanej a solenej forme (PBKDF2-HMAC-SHA512). Haše nie je možné priamo obrátiť na obnovenie hesla, ale slabé alebo bežné heslo je stále možné porovnať hrubou silou.
  • Fakturačné adresy pre 0.12 % používateľov z dôvodu staršieho poľa, ktoré bolo stále uložené v našej databáze. Týchto dotknutých používateľov budeme kontaktovať individuálne e-mailom.

Čo nebolo odhalené

  • Čísla kreditných a platobných kariet. Tieto nikdy neukladáme.
  • Heslá v obyčajnom texte. Tieto nikdy neukladáme.

Čo od vás žiadame

  1. Ak máte heslo AhaSlides, obnovte ho.
  2. Ak používate rovnaké heslo aj v iných službách, zmeňte ho aj tam. Radšej by sme vám to neriskovali.
  3. Ak sa prihlásite prostredníctvom poskytovateľa identity vašej organizácie alebo jednotného prihlásenia (Google, Microsoft, Okta atď.): vaše heslo nie je uložené v AhaSlides, takže nie je potrebné nič resetovať. Zvyšok tohto oznámenia sa na vás stále vzťahuje.

Dávajte si pozor na phishing

Keďže odhalené údaje zahŕňajú mená, e-mailové adresy a históriu nákupov, phishingové e-maily, ktoré sa vydávajú za tie, ktoré pochádzajú od nás, môžu vyzerať presvedčivejšie ako zvyčajne. Nikdy vás nebudeme žiadať o heslo e-mailom. Fakturačné e-maily pochádzajú od spoločnosti Stripe, nášho poskytovateľa platobných služieb – ak vás však niektorý e-mail požiada o potvrdenie platobných údajov, nikdy naň nemusíte kliknúť: zadajte ahaslides.com do prehliadača a priamo si skontrolujte stránku s fakturáciou.

Čo sme urobili

  • Oprava metabázy na zabezpečenú verziu a zrušenie všetkých neoprávnených prístupov.
  • Obmedzený prístup k metabáze na schválený zoznam povolených IP adries.
  • Skontrolovali sme naše širšie kontroly prístupu a protokoly, či neobsahujú ďalšie známky narušenia.
  • Upozornil príslušné orgány na ochranu údajov.
  • Vylepšili sme náš systém upozornení na zraniteľnosti, aby sme boli okamžite informovaní o nových kritických bezpečnostných zraniteľnostiach, ktoré sú relevantné pre náš systém.

Naša širšia bezpečnostná práca

Bezpečnosť v AhaSlides ide nad rámec tohto incidentu. Vykonávame nezávislé penetračné testovanie a v súčasnosti prechádzame nezávislými auditmi pre certifikáciu SOC 2 a ISO/IEC 27001. Zmeny, ktoré v dôsledku tohto incidentu vykonáme, zverejníme.

otázky

Ak máte otázky týkajúce sa tohto oznámenia alebo vášho účtu, kontaktujte nás na adrese security@ahaslides.comTúto stránku budeme priebežne aktualizovať, ak sa niečo podstatné zmení.

Je nám ľúto, že sa to stalo, a vážime si vašu dôveru.

Chau Hoang
Hlavný technický riaditeľ
AhaSlides