安全事件通知 - 2026 年 9 月

通告

AhaSlides團隊 • 09 9月,2026 • 3 閱讀

2026年9月7日,我們發現未經授權的攻擊者利用我們內部使用的第三方分析工具Metabase中的一個漏洞(CVE-2026-72898)存取了我們的內部系統。我們立即切斷了訪問權限並展開調查。調查發現,攻擊者在2026年8月12日至9月7日期間擁有存取權限,並竊取了我們的使用者帳戶和發票資料。

這會影響AhaSlides.com上的所有註冊帳戶。 AhaSlides.eu是我們為Skoletube提供服務的獨立部署環境,運作在隔離的基礎架構上,因此不受影響。

以下是曝光的具體內容以及我們建議您採取的措施。

曝光的內容

  • 電子郵件地址。
  • 註冊時的IP位址和所在城市。
  • 發票資訊:姓名、購買時的 IP 位址以及您購買的商品。
  • 密碼以哈希加鹽形式儲存(PBKDF2、HMAC、SHA512)。雜湊值無法直接逆向還原密碼,但弱密碼或常用密碼仍然可能透過暴力破解的方式被破解。
  • 由於資料庫中仍保留著一個舊字段,導致 0.12% 的用戶帳單地址出現錯誤。我們將透過電子郵件逐一聯繫這些受影響的用戶。

未被揭露的內容

  • 信用卡和支付卡號。我們絕不會儲存這些資訊。
  • 明文密碼。我們絕不會儲存此類密碼。

我們要你做什麼

  1. 如果您設定了 AhaSlides 密碼,請重設密碼。
  2. 如果您在其他服務中使用相同的密碼,請務必也變更這些密碼。我們不希望您冒這個險。
  3. 如果您透過組織的身分提供者或單一登入(例如 Google、Microsoft、Okta 等)登入:您的密碼不會儲存在 AhaSlides 中,因此無需重設密碼。本通知的其餘部分仍然適用於您。

注意網路釣魚

由於洩漏的資料包含姓名、電子郵件地址和購買記錄,冒充我們發送的釣魚郵件可能比以往更具迷惑性。我們絕不會透過電子郵件索取您的密碼。帳單郵件來自我們的付款服務提供者 Stripe,但如果任何郵件要求您確認付款詳情,您無需點擊任何連結:只需輸入[此處應填寫連結]。 ahaslides.com 在瀏覽器中直接查看您的帳單頁面。

我們已經做了什麼

  • 已將 Metabase 更新至安全版本,並撤銷了所有未經授權的存取權限。
  • 限制 Metabase 存取權限,僅限已核准的 IP 位址清單。
  • 我們已審查了更廣泛的存取控制和日誌,以查找任何進一步的入侵跡象。
  • 已通知相關資料保護機構。
  • 改進了我們的漏洞警報系統,以便我們能夠立即獲悉與系統相關的新的關鍵安全漏洞。

我們更廣泛的安全工作

AhaSlides 的安全措施遠不止於此事件。我們進行獨立的滲透測試,目前正在接受 SOC 2 和 ISO/IEC 27001 認證的獨立審核。我們將公佈因本次事件而做出的改進措施。

解答疑問(Questions):

如果您對此通知或您的帳戶有任何疑問,請與我們聯絡。 security@ahaslides.com如有任何重大變化,我們將在此頁面更新。

對於發生這樣的事情我們深感抱歉,感謝您的信任。

週黃
首席技術長
啊哈幻燈片