Güvenlik Olayı Bildirimi - Eylül 2026

Duyurular

AhaSlides Ekibi • 09 Eylül, 2026 • 3 min kırmızı

7 Eylül 2026'da, dahili olarak kullandığımız üçüncü taraf analiz aracı Metabase'deki bir güvenlik açığından (CVE-2026-72898) yararlanarak yetkisiz bir tarafın dahili sistemlerimizden birine eriştiğini keşfettik. Erişimi derhal kestik ve bir soruşturma başlattık. Soruşturma, saldırganın 12 Ağustos ile 7 Eylül 2026 tarihleri ​​arasında erişim sağladığını ve kullanıcı hesabı ve fatura verilerimizin ele geçirildiğini ortaya çıkardı.

Bu durum AhaSlides.com'daki tüm kayıtlı hesapları etkiliyor. Skoletube'a hizmet veren ayrı bir platformumuz olan AhaSlides.eu, izole bir altyapı üzerinde çalıştığı için etkilenmedi.

Aşağıda tam olarak nelerin ortaya çıktığı ve ne yapmanız gerektiği konusunda size ne önerdiğimiz yer almaktadır.

Ortaya çıkanlar

  • E-mail adresleri.
  • Kayıt sırasında kullanılan IP adresi ve şehir.
  • Fatura bilgileri: adınız, satın alma anındaki IP adresiniz ve satın aldığınız ürünler.
  • Şifreler, karma ve tuzlanmış biçimde (PBKDF2-HMAC-SHA512) saklanır. Karma değerler doğrudan tersine çevrilerek şifreniz kurtarılamaz, ancak zayıf veya yaygın bir şifre kaba kuvvet saldırısıyla yine de eşleştirilebilir.
  • Veritabanımızda hala saklanan eski bir alan nedeniyle kullanıcıların %0.12'sinin fatura adreslerinde sorun yaşanmıştır. Bu durumdan etkilenen kullanıcılarla e-posta yoluyla bireysel olarak iletişime geçeceğiz.

Açığa çıkarılmayanlar

  • Kredi kartı ve ödeme kartı numaraları. Bunları asla saklamıyoruz.
  • Şifreler düz metin halindedir. Bunları asla saklamıyoruz.

Sizden yapmanızı istediğimiz şey

  1. Eğer AhaSlides şifreniz varsa lütfen sıfırlayın.
  2. Aynı şifreyi başka hizmetlerde de kullanıyorsanız, lütfen orada da değiştirin. Risk almanızı istemeyiz.
  3. Kurumunuzun kimlik sağlayıcısı veya tek oturum açma sistemi (Google, Microsoft, Okta vb.) aracılığıyla giriş yaparsanız: parolanız AhaSlides'ta saklanmaz, bu nedenle sıfırlamanız gereken bir şey yoktur. Bu bildirimin geri kalanı sizin için de geçerlidir.

Kimlik avı saldırılarına dikkat edin.

Açığa çıkan veriler arasında isimler, e-posta adresleri ve satın alma geçmişi yer aldığından, bizden geliyormuş gibi görünen kimlik avı e-postaları normalden daha inandırıcı görünebilir. Şifrenizi asla e-posta yoluyla istemeyiz. Fatura e-postaları ödeme sağlayıcımız Stripe'tan gelir; ancak herhangi bir e-posta sizden ödeme bilgilerini onaylamanızı isterse, asla tıklamanıza gerek yoktur: şunu yazın: ahaslides.com Tarayıcınıza girin ve fatura sayfanızı doğrudan kontrol edin.

Yaptıklarımız

  • Metabase güvenli bir sürüme güncellendi ve yetkisiz tüm erişimler kaldırıldı.
  • Metabase erişimi, onaylanmış IP adres listesiyle sınırlandırılmıştır.
  • Daha fazla izinsiz giriş belirtisi olup olmadığını görmek için erişim kontrollerimizi ve kayıtlarımızı inceledik.
  • İlgili veri koruma yetkililerine bildirimde bulunuldu.
  • Sistemimizi ilgilendiren yeni ve kritik güvenlik açıklarından anında haberdar olmamızı sağlayacak şekilde güvenlik açığı uyarı sistemimizi geliştirdik.

Daha geniş kapsamlı güvenlik çalışmalarımız

AhaSlides'taki güvenlik bu olayla sınırlı değil. Bağımsız sızma testleri gerçekleştiriyoruz ve şu anda SOC 2 ve ISO/IEC 27001 sertifikasyonu için bağımsız denetimlerden geçiyoruz. Bu olay sonucunda yaptığımız değişiklikleri yayınlayacağız.

Sorular

Bu bildirim veya hesabınızla ilgili sorularınız varsa, lütfen bizimle iletişime geçin. security@ahaslides.comHerhangi bir önemli değişiklik olursa bu sayfayı güncelleyeceğiz.

Bu durumun yaşanmasından dolayı üzgünüz ve bize duyduğunuz güven için teşekkür ederiz.

Çau Hoang
Teknolojiden Sorumlu Başkan
AhaSlaytlar