Una brecha en Mathspace expone datos de más de un millón de personas

Mathspace confirmó que una intrusión en su instancia autogestionada de Metabase expuso datos de 1.079.819 estudiantes, docentes, empleados y familiares de Australia y Nueva Zelanda.

Protección de datos
Una brecha en Mathspace expone datos de más de un millón de personas

Mathspace informó el 8 de septiembre de 2026 de una brecha que afecta a 1.079.819 estudiantes, docentes, empleados y padres o tutores de Australia y Nueva Zelanda. La compañía detectó el incidente la semana anterior, aproximadamente tres semanas después de que los atacantes comprometieran su instancia autogestionada de Metabase.

El acceso no autorizado se remontaba al 10 de agosto, según la investigación de Mathspace, mientras que la descarga de información de su base de datos australiana se produjo el 27 de agosto. La intrusión aprovechó CVE-2026-72898, una vulnerabilidad de inyección SQL con una puntuación CVSS de 10 sobre 10, corregida el 6 de agosto tras su explotación como día cero.

Los datos descargados incluían nombres, identificadores de usuario, nombres de usuario, direcciones de correo electrónico, estado de verificación del correo, zona horaria, país, fecha de alta y fechas del último acceso y de actividad. Mathspace indicó que no quedaron expuestos expedientes académicos, actividades de aprendizaje, resultados, evaluaciones, contraseñas, tokens de autenticación, credenciales SSO ni credenciales de API, y que los datos no vinculaban las cuentas con sus centros educativos.

Mathspace retiró de servicio la instancia de Metabase, revocó las claves de API, deshabilitó las cuentas de acceso a la base de datos, cambió contraseñas y exportó los registros para su análisis. La empresa también comunicó el incidente a las autoridades australianas y comenzó a notificar a las personas potencialmente afectadas. Asimismo, advirtió del posible uso de la información robada en campañas de phishing.

Según Mathspace, la organización no priorizó a tiempo el aviso crítico de Metabase ni completó las comprobaciones de compromiso recomendadas por el proveedor. La compañía está investigando ambos fallos de proceso. Fuente: SecurityWeek.

Compartir

WhatsApp X Telegram Email