2026年9月7日,我們發現未經授權的攻擊者利用我們內部使用的第三方分析工具Metabase中的一個漏洞(CVE-2026-72898)存取了我們的內部系統。我們立即切斷了訪問權限並展開調查。調查發現,攻擊者在2026年8月12日至9月7日期間擁有存取權限,並竊取了我們的使用者帳戶和發票資料。
這會影響AhaSlides.com上的所有註冊帳戶。 AhaSlides.eu是我們為Skoletube提供服務的獨立部署環境,運作在隔離的基礎架構上,因此不受影響。
以下是曝光的具體內容以及我們建議您採取的措施。
曝光的內容
- 電子郵件地址。
- 註冊時的IP位址和所在城市。
- 發票資訊:姓名、購買時的 IP 位址以及您購買的商品。
- 密碼以哈希加鹽形式儲存(PBKDF2、HMAC、SHA512)。雜湊值無法直接逆向還原密碼,但弱密碼或常用密碼仍然可能透過暴力破解的方式被破解。
- 由於資料庫中仍保留著一個舊字段,導致 0.12% 的用戶帳單地址出現錯誤。我們將透過電子郵件逐一聯繫這些受影響的用戶。
未被揭露的內容
- 信用卡和支付卡號。我們絕不會儲存這些資訊。
- 明文密碼。我們絕不會儲存此類密碼。
我們要你做什麼
- 如果您設定了 AhaSlides 密碼,請重設密碼。
- 如果您在其他服務中使用相同的密碼,請務必也變更這些密碼。我們不希望您冒這個險。
- 如果您透過組織的身分提供者或單一登入(例如 Google、Microsoft、Okta 等)登入:您的密碼不會儲存在 AhaSlides 中,因此無需重設密碼。本通知的其餘部分仍然適用於您。
注意網路釣魚
由於洩漏的資料包含姓名、電子郵件地址和購買記錄,冒充我們發送的釣魚郵件可能比以往更具迷惑性。我們絕不會透過電子郵件索取您的密碼。帳單郵件來自我們的付款服務提供者 Stripe,但如果任何郵件要求您確認付款詳情,您無需點擊任何連結:只需輸入[此處應填寫連結]。 ahaslides.com 在瀏覽器中直接查看您的帳單頁面。
我們已經做了什麼
- 已將 Metabase 更新至安全版本,並撤銷了所有未經授權的存取權限。
- 限制 Metabase 存取權限,僅限已核准的 IP 位址清單。
- 我們已審查了更廣泛的存取控制和日誌,以查找任何進一步的入侵跡象。
- 已通知相關資料保護機構。
- 改進了我們的漏洞警報系統,以便我們能夠立即獲悉與系統相關的新的關鍵安全漏洞。
我們更廣泛的安全工作
AhaSlides 的安全措施遠不止於此事件。我們進行獨立的滲透測試,目前正在接受 SOC 2 和 ISO/IEC 27001 認證的獨立審核。我們將公佈因本次事件而做出的改進措施。
解答疑問(Questions):
如果您對此通知或您的帳戶有任何疑問,請與我們聯絡。 security@ahaslides.com如有任何重大變化,我們將在此頁面更新。
對於發生這樣的事情我們深感抱歉,感謝您的信任。
週黃
首席技術長
啊哈幻燈片