安全事件通知 - 2026 年 9 月

公告

AhaSlides 团队 • <span>2013-08-30</span> • 3 阅读分钟

2026年9月7日,我们发现未经授权的攻击者利用我们内部使用的第三方分析工具Metabase中的一个漏洞(CVE-2026-72898)访问了我们的内部系统。我们立即切断了访问权限并展开调查。调查发现,攻击者在2026年8月12日至9月7日期间拥有访问权限,并窃取了我们的用户帐户和发票数据。

这会影响AhaSlides.com上的所有注册账户。AhaSlides.eu是我们为Skoletube提供服务的独立部署环境,运行在隔离的基础设施上,因此不受影响。

以下是曝光的具体内容以及我们建议您采取的措施。

曝光的内容

  • 电子邮件地址。
  • 注册时的IP地址和所在城市。
  • 发票信息:姓名、购买时的 IP 地址以及您购买的商品。
  • 密码以哈希加盐形式存储(PBKDF2、HMAC、SHA512)。哈希值无法直接逆向还原密码,但弱密码或常用密码仍然可能通过暴力破解的方式被破解。
  • 由于数据库中仍保留着一个旧字段,导致 0.12% 的用户账单地址出现错误。我们将通过电子邮件逐一联系这些受影响的用户。

未被揭露的内容

  • 信用卡和支付卡号。我们绝不会存储这些信息。
  • 明文密码。我们绝不会存储此类密码。

我们要求你做什么

  1. 如果您设置了 AhaSlides 密码,请重置密码。
  2. 如果您在其他服务中使用相同的密码,请务必也更改这些密码。我们不希望您冒这个险。
  3. 如果您通过组织的身份提供商或单点登录(例如 Google、Microsoft、Okta 等)登录:您的密码不会存储在 AhaSlides 中,因此无需重置密码。本通知的其余部分仍然适用于您。

注意网络钓鱼

由于泄露的数据包含姓名、电子邮件地址和购买记录,冒充我们发送的钓鱼邮件可能比以往更具迷惑性。我们绝不会通过电子邮件索取您的密码。账单邮件来自我们的支付服务提供商 Stripe,但如果任何邮件要求您确认付款详情,您无需点击任何链接:只需输入[此处应填写链接]。 ahaslides.com 在浏览器中直接查看您的账单页面。

我们做了什么

  • 已将 Metabase 更新至安全版本,并撤销了所有未经授权的访问权限。
  • 限制 Metabase 访问权限,仅限已批准的 IP 地址列表。
  • 我们已审查了更广泛的访问控制和日志,以查找任何进一步的入侵迹象。
  • 已通知相关数据保护机构。
  • 改进了我们的漏洞警报系统,以便我们能够立即获悉与系统相关的新的关键安全漏洞。

我们更广泛的安全工作

AhaSlides 的安全措施远不止于此事件。我们进行独立的渗透测试,目前正在接受 SOC 2 和 ISO/IEC 27001 认证的独立审核。我们将公布因本次事件而做出的改进措施。

常见问题

如果您对此通知或您的帐户有任何疑问,请联系我们。 security@ahaslides.com如有任何重大变化,我们将在此页面更新。

对于发生这样的事情我们深感抱歉,感谢您的信任。

周黄
Chief Technology Officer
幻灯片