La plataforma online de aprendizaje de matemáticas Mathspace ha revelado una brecha de datos que afecta a 1.079.819 personas en Australia y Nueva Zelanda, incluidos estudiantes, padres o tutores, profesores y empleados de la empresa.
La intrusión implicó la instalación autoalojada de Metabase por parte de Mathspace, una plataforma de análisis utilizada internamente para informes. Los atacantes explotaron una vulnerabilidad de seguridad que les permitió obtener acceso a nivel de administrador sin tener credenciales de inicio de sesión legítimas.
Mathspace rastreó la actividad no autorizada hasta el 10 de agosto de 2026. La información se descargó de su base de datos australiana de informes el 27 de agosto, pero la empresa no confirmó que su entorno hubiera sido comprometido hasta el 3 de septiembre.
La vulnerabilidad ya había sido abordada por Metabase antes de que se descubriera la intrusión. El 6 de agosto estuvieron disponibles un aviso de seguridad crítico y versiones parcheadas. Sin embargo, Mathspace indicó que su proceso de notificación de vulnerabilidades no identificó ni escaló el aviso para que se actuara.
La empresa finalmente actualizó su instalación de Metabase el 29 de agosto tras recibir un aviso posterior. Durante un examen posterior de los registros históricos de acceso, los investigadores encontraron pruebas que mostraban que antes de la actualización se había producido acceso no autorizado.
La información exportada por los atacantes variaba entre cuentas. Podía incluir identificadores internos de usuario, nombres de usuario, nombres de pila y apellidos, direcciones de correo electrónico, países, zonas horarias, tipos de usuario, estado de verificación de correo electrónico, fechas de última actividad e inicio de sesión, y fechas de creación de cuenta.
Es importante destacar que Mathspace señaló que las contraseñas, hashes de contraseñas, tokens de autenticación, credenciales de inicio de sesión único ni credenciales de la API no se expusieron. La información académica tampoco se vio afectada, incluyendo actividades de aprendizaje, resultados y registros de evaluaciones. La base de datos robada no contenía registros que conectaran directamente cuentas individuales con sus escuelas.
Tras confirmar la brecha, Mathspace desconectó el sistema Metabase comprometido y revocó sus claves API. Las cuentas de acceso a la base de datos asociadas a la plataforma fueron deshabilitadas, mientras que las contraseñas relevantes de la base de datos se cambiaron como parte del proceso de contención.
Las escuelas comenzaron a recibir notificaciones el 4 de septiembre, seguidas de notificaciones a las personas afectadas. Mathspace también informó del incidente a las autoridades de privacidad y ciberseguridad en Australia y Nueva Zelanda, así como a los departamentos de educación de los estados y territorios australianos.
La identidad de los atacantes sigue siendo desconocida. Mathspace afirma que no ha encontrado hasta ahora ninguna prueba de que la información robada haya sido publicada, distribuida, vendida o mal utilizada.
La empresa está revisando ahora por qué no se escaló el aviso de seguridad crítico original y por qué no se completaron las comprobaciones de compromiso recomendadas cuando se actualizó inicialmente la instalación de Metabase.
