Компания Mathspace, расположенная в Сиднее и специализирующаяся на обучении математике, официально подтвердила, что киберпреступники получили несанкционированный доступ к её внутренней системе отчётности, воспользовавшись неустранённой уязвимостью в программном обеспечении Metabase. В результате взлома были похищены персональные данные более чем одного миллиона студентов, членов их семей и работников образовательных учреждений.

В опубликованном заявлении компания указала, что уязвимость в самостоятельно размещённой копии Metabase позволила злоумышленникам получить права администратора без использования легитимных учётных данных.

Metabase представляет собой инструмент анализа деловых данных, предназначенный для подключения к корпоративным базам данных и их изучения. Этот софт доступен в трёх вариантах: бесплатная версия с открытым исходным кодом для самостоятельного развёртывания, а также платные облачные и локальные решения.

«3 сентября 2026 года мы установили, что посторонние лица получили доступ к используемой нами внутренней аналитической системе и загрузили информацию об учащихся, их законных представителях и работниках образовательных организаций», — сообщил главный технолог Mathspace Алвин Сэвой.

По его словам, проведённое расследование показало, что несанкционированный доступ осуществлялся с 10 августа 2026 года по австралийскому восточному времени. Компания подтвердила факт скачивания информации из австралийской базы данных аналитики 27 августа того же года.

Согласно информации от компании, инцидент коснулся 1 079 819 пользователей, проживающих в Австралии и Новой Зеландии.

Утёкшая информация включала логины для входа, имена и фамилии, адреса электронной почты, страны проживания, часовые пояса, категории пользователей, статус проверки электронной почты, дату последнего входа и даты регистрации. Часть этих данных представляла собой внутренние идентификаторы Mathspace, связанные со студенческими аккаунтами.

Представители Mathspace уточнили, что утечка не коснулась учебные материалы, результаты тестирования, пароли доступа, токены аутентификации и ключи API. Несмотря на это, копии документов, связывающие профили пользователей с их учебными заведениями, могут быть идентифицированы школами с узнаваемыми доменами электронной почты.

«Пароли клиентов, маркеры единой аутентификации и прочие учётные данные не были раскрыты», — подчеркнул Сэвой.

«На текущий момент нет свидетельств того, что скомпрометированная информация была опубликована, распространена, продана или использована в каких-либо целях.»

Компания не требует от пользователей смены пароля, поскольку учётные данные для входа не были раскрыты. Вместе с тем, организация предупреждает, что полученные имена и адреса электронной почты могут служить основой для проведения целевых фишинг-атак.

Сэвой рекомендует пользователям скептически относиться к неожиданным сообщениям, никогда не сообщать пароли или коды подтверждения третьим лицам, а также использовать уникальные пароли для каждого онлайн-сервиса.

«Согласно проведённому нами анализу, вы можете продолжать использовать платформу Mathspace для проведения уроков и выполнения заданий. Затронутая система аналитики была отключена», — завершил своё обращение представитель компании.

Данный инцидент не является единственным случаем, когда киберпреступники использовали уязвимость Metabase для несанкционированного доступа к информации пользователей. В августе 2026 года организации Framework, Tally и Kilo Code обнародовали информацию об аналогичных взломах, осуществлённых путём эксплуатации той же уязвимости типа SQL-инъекции в их системах Metabase.