Онлайн платформата за обучение по математика Mathspace потвърди пробив в данните, който е разкрил личната информация на над един милион ученици, родители, настойници и училищен персонал в Австралия и Нова Зеландия, след като атакуващи са се възползвали от критична уязвимост във вътрешния ѝ софтуер за отчети.
Базираната в Сидни edtech компания, която се използва широко в класните стаи в двете страни, заяви на 3 септември 2026 г., че неоторизирани страни са осъществили достъп до вътрешна система за отчети и са изтеглили записи, принадлежащи на ученици, техните семейства, учители и собствените служители на Mathspace.
Общо са засегнати 1 079 819 души, което прави инцидента един от най-големите пробиви в сектора на образованието, регистрирани в региона тази година.
Пробив в данните на Mathspace
Според информацията от Mathspace, атакуващите са експлоатирали уязвимост в сигурността на самостоятелно хостваната инсталация на Metabase — инструмент с отворен код за бизнес разузнаване, използван за вътрешни отчети.
Уязвимостта, проследявана като CVE-2026-72898, представлява SQL инжекция без необходимост от автентикация, достъпна през API крайна точка за нулиране на парола в Metabase. Тя е позволила на киберпрестъпниците да инжектират произволни SQL команди и да придобият администраторски достъп без валидни идентификационни данни.
Metabase разкри критичната, активно експлоатирана уязвимост на 6 август 2026 г. и ѝ даде максимална CVSS оценка от 10.0, като пусна коригирани версии в същия ден.
В рамките на броени дни CISA добави уязвимостта към своя каталог с известни експлоатирани уязвимости (Known Exploited Vulnerabilities), подчертавайки колко бързо авторите на заплахи са започнали да я използват срещу инстанции, достъпни от интернет.
Mathspace обаче не е реагирала своевременно на бюлетина за сигурност. Компанията призна, че нейният „съществуващ процес за уведомяване за уязвимости не е идентифицирал и ескалирал този бюлетин за действие“.
Неоторизираният достъп до австралийската ѝ база данни за отчети е започнал на 10 август — само четири дни след като корекцията за сигурност е станала налична, а атакуващите са източили данни на 27 август.
Mathspace е обновила своята инстанция на Metabase едва на 29 август, след като отделно, по-късно известие е насочило вниманието ѝ към проблема, като първоначално не е извършила допълнителните проверки за компрометиране, препоръчани от Metabase за системи, останали уязвими през този период.
Това забавяне е довело до това по-ранното проникване да остане неоткрито, докато преглед на историческите дневници за достъп на 3 септември не е потвърдил, че е извършен неоторизиран достъп преди инсталирането на корекцията за сигурност.
| Метрика / Параметър на инцидента | Технически наблюдения и подробности | Оперативно въздействие и обхват |
|---|---|---|
| Засегнати лица | 1 079 819 уникални акаунта | Ученици, родители, настойници, учители и персонал на Mathspace |
| Основна уязвимост | CVE-2026-72898 (CVSS 10.0) | SQL инжекция без автентикация в API за нулиране на парола в Metabase |
| Хронология на излагане | Проникване: 10 авг; Източване: 27 авг; Коригирана: 29 авг | Четиридневно забавяне след публичното разкриване е позволило първоначалния пробив |
| Източени данни | Имена, имейли, потребителски имена, ID на акаунти, времеви печати за активност | Метаданни за потребителски акаунти и контакти; вариращи за отделните лица |
| Защитени системи | Пароли, хешове, SSO токени, академични записи и оценки | Критичните идентификационни данни и данните за учебната активност са останали некомпрометирани |
| Отстраняване на инцидента | Системата за отчети е спряна; дневниците са одитирани; институциите са уведомени | Процесите за ескалация на бюлетини и проверка след корекция са преразгледани |
Компрометираните записи включват потребителски ID, потребителски имена, име и фамилия, имейл адреси, държава, часова зона, тип акаунт, статус на потвърждение на имейла, дата на последна активност, дата на последно влизане и дата на създаване на акаунта. Не всички полета са присъствали за всяко засегнато лице.
Mathspace подчерта, че не са били изложени пароли, хешове на пароли, токени за еднократно влизане (SSO), API идентификационни данни, академични записи, резултати от оценки или данни за учебна активност, и че откраднатите данни не свързват директно акаунтите с конкретни училища, въпреки че компанията призна, че това би могло да се извлече като извод за училища, използващи разпознаваеми имейл домейни.
Тя заяви, че досега „няма доказателства“ откраднатите данни да са били публикувани, продадени или използвани по друг начин за злонамерени цели, а самоличността на атакуващия остава неизвестна.
Mathspace започна да изпраща имейли до училищните контакти относно инцидента на 4 септември и призова получателите да проверяват всяка съмнителна комуникация, свързана с пробива, директно през нейния официален канал за реагиране на пробиви в данните, вместо да натискат съдържащи се в съобщенията линкове.
Компанията е спряла засегнатата система за отчети, уведомила е училищата, деpartаментите по образование и органите за киберсигурност и заявява, че преразглежда своите процеси за ескалация на бюлетини за сигурност и валидация след инсталиране на корекции, за да предотврати повторно възникване.
На засегнатите ученици, родители и персонал се препоръчва да третират неочаквани имейли, споменаващи Mathspace или тяхното училище, с повишено внимание, да избягват повторната употреба на едни и същи пароли в различни услуги и да следят акаунтите си за необичайни заявки за нулиране на парола или активност по влизане.