Noong ika-7 ng Setyembre 2026, natuklasan namin na may isang hindi awtorisadong partido na nag-access sa isa sa aming mga internal na sistema sa pamamagitan ng pagsasamantala sa isang kahinaan (CVE-2026-72898) sa Metabase, isang third-party analytics tool na ginagamit namin sa loob ng kumpanya. Agad naming pinutol ang access at nagsimula ng imbestigasyon. Natuklasan nito na ang nanghihimasok ay may access sa pagitan ng ika-12 ng Agosto at ika-7 ng Setyembre 2026, at na-extract ang data ng aming user account at invoice.
Nakakaapekto ito sa lahat ng rehistradong account sa AhaSlides.com. Ang AhaSlides.eu, ang aming hiwalay na deployment na nagseserbisyo sa Skoletube, ay tumatakbo sa nakahiwalay na imprastraktura at hindi naapektuhan.
Nasa ibaba kung ano mismo ang nalantad at kung ano ang aming inirerekomenda na gawin mo.
Ano ang nabunyag
- Mga email address.
- IP address at lungsod sa oras ng pag-signup.
- Impormasyon ng invoice: pangalan, IP address noong panahon ng pagbili, at kung ano ang iyong binili.
- Mga password, nasa anyong hashed at salted (PBKDF2-HMAC-SHA512). Hindi maaaring direktang baligtarin ang mga hash upang mabawi ang iyong password, ngunit ang isang mahina o karaniwang password ay maaari pa ring maitugma sa pamamagitan ng brute force.
- Mga billing address para sa 0.12% ng mga user, dahil sa isang legacy field na nakaimbak pa rin sa aming database. Makikipag-ugnayan kami sa mga apektadong user na ito nang paisa-isa sa pamamagitan ng email.
Ano ang hindi nalantad
- Mga numero ng credit card at payment card. Hindi namin iniimbak ang mga ito.
- Mga plain-text na password. Hindi namin iniimbak ang mga ito.
Ang hinihiling namin sa iyo na gawin
- Paki-reset ang iyong AhaSlides password kung mayroon ka nito.
- Kung gagamitin mo ang parehong password sa ibang mga serbisyo, pakipalitan din ito doon. Mas gugustuhin pa naming hindi mo sinubukan.
- Kung magsa-sign in ka gamit ang identity provider ng iyong organisasyon o single sign-on (Google, Microsoft, Okta, atbp.): ang iyong password ay hindi nakaimbak sa AhaSlides, kaya walang dapat i-reset. Ang natitirang bahagi ng paunawang ito ay nalalapat pa rin sa iyo.
Mag-ingat sa phishing
Dahil ang nakalantad na datos ay kinabibilangan ng mga pangalan, email address, at kasaysayan ng pagbili, ang mga phishing email na nagpapanggap na galing sa amin ay maaaring magmukhang mas nakakakumbinsi kaysa dati. Hindi namin kailanman hihingin ang iyong password sa pamamagitan ng email. Ang mga billing email ay nagmumula sa Stripe, ang aming provider ng pagbabayad - ngunit kung may anumang email na humihiling sa iyo na kumpirmahin ang mga detalye ng pagbabayad, hindi mo na kailangang i-click ito: i-type ahaslides.com sa iyong browser at direktang tingnan ang iyong pahina ng pagsingil.
Ang aming nagawa
- Inayos ang Metabase sa isang ligtas na bersyon at binawi ang lahat ng hindi awtorisadong pag-access.
- Pinaghihigpitang access ng Metabase sa isang aprubadong IP allowlist.
- Sinuri ang aming mas malawak na mga kontrol sa pag-access at mga log para sa anumang karagdagang senyales ng panghihimasok.
- Ipinaalam na sa mga kinauukulang awtoridad sa pangangalaga ng datos.
- Pinahusay ang aming sistema ng alerto sa kahinaan upang agad kaming maabisuhan tungkol sa mga bagong kritikal na kahinaan sa seguridad na may kaugnayan sa aming sistema.
Ang aming mas malawak na gawain sa seguridad
Higit pa sa insidenteng ito ang seguridad sa AhaSlides. Nagsasagawa kami ng independiyenteng penetration testing at kasalukuyang sumasailalim sa mga independiyenteng audit para sa SOC 2 at ISO/IEC 27001 certification. Ilalathala namin ang mga pagbabagong gagawin namin bilang resulta ng insidenteng ito.
Tanong
Kung mayroon kang mga katanungan tungkol sa paunawang ito o tungkol sa iyong account, makipag-ugnayan sa amin sa security@ahaslides.comPanatilihin naming ia-update ang pahinang ito kung may anumang mahahalagang pagbabago.
Ikinalulungkot namin ang nangyaring ito, at pinahahalagahan namin ang iyong tiwala.
Chau Hoang
Punong Opisyal ng Teknolohiya
AhaSlides