Nền tảng học toán trực tuyến Mathspace đã xác nhận một vụ rò rỉ dữ liệu ảnh hưởng đến thông tin cá nhân của hơn một triệu học sinh, phụ huynh, người giám hộ và nhân viên trường học trên khắp Australia và New Zealand. Vụ việc xảy ra do kẻ tấn công khai thác một lỗ hổng nghiêm trọng trong phần mềm báo cáo nội bộ của họ.
Vụ khai thác lỗ hổng Metabase dẫn đến rò rỉ dữ liệu
Công ty công nghệ giáo dục có trụ sở tại Sydney, được sử dụng rộng rãi trong các lớp học, cho biết vào ngày 3 tháng 9 năm 2026, các bên không được ủy quyền đã truy cập vào hệ thống báo cáo nội bộ và tải xuống các bản ghi thuộc về học sinh, gia đình, giáo viên và nhân viên của Mathspace. Tổng cộng, 1.079.819 người đã bị ảnh hưởng, biến đây trở thành một trong những vụ vi phạm lớn nhất trong lĩnh vực giáo dục tại khu vực trong năm nay.
Theo thông báo của Mathspace, kẻ tấn công đã khai thác một lỗ hổng bảo mật trong cài đặt Metabase tự lưu trữ của công ty. Metabase là một công cụ kinh doanh thông minh mã nguồn mở được sử dụng cho báo cáo nội bộ.
Chi tiết lỗ hổng bảo mật
Lỗ hổng này, được theo dõi với mã định danh CVE-2026-72898, là một lỗ hổng SQL injection không xác thực. Nó có thể truy cập thông qua điểm cuối API đặt lại mật khẩu của Metabase. Lỗ hổng này cho phép kẻ tấn công thực thi các lệnh SQL tùy ý và chiếm quyền truy cập quản trị mà không cần thông tin đăng nhập hợp lệ. Metabase đã công bố lỗ hổng nghiêm trọng này, được đánh giá là có điểm CVSS tối đa là 10.0, và đã phát hành các phiên bản đã vá lỗi vào cùng ngày.
CISA đã nhanh chóng bổ sung lỗ hổng này vào danh mục Các lỗ hổng đã biết bị khai thác (Known Exploited Vulnerabilities) trong vòng vài ngày. Điều này cho thấy mức độ nhanh chóng mà các tác nhân đe dọa bắt đầu vũ khí hóa nó chống lại các phiên bản Metabase có thể truy cập từ internet.
Quá trình xâm nhập và phát hiện chậm trễ
Mathspace đã không hành động kịp thời theo cảnh báo. Công ty thừa nhận rằng quy trình thông báo lỗ hổng hiện có của họ đã không xác định và chuyển tiếp cảnh báo đó để hành động. Việc truy cập trái phép vào cơ sở dữ liệu báo cáo tại Australia của họ bắt đầu vào ngày 10 tháng 8, chỉ bốn ngày sau khi bản vá lỗi có sẵn. Kẻ tấn công đã exfiltrate dữ liệu vào ngày 27 tháng 8.
Mathspace chỉ cập nhật phiên bản Metabase của mình vào ngày 29 tháng 8, sau khi một thông báo riêng biệt và muộn hơn thu hút sự chú ý của họ đến vấn đề này. Ban đầu, họ đã không thực hiện các kiểm tra bổ sung về sự cố mà Metabase khuyến nghị cho các hệ thống đã bị xâm phạm trong khoảng thời gian đó. Khoảng thời gian bị bỏ sót này đã khiến hành vi xâm nhập ban đầu không bị phát hiện cho đến khi một cuộc xem xét nhật ký truy cập lịch sử vào ngày 3 tháng 9 xác nhận rằng đã có truy cập trái phép trước khi bản vá được áp dụng.
Thông tin cá nhân bị ảnh hưởng và biện pháp bảo vệ
Các bản ghi bị xâm phạm bao gồm ID người dùng, tên người dùng, họ và tên, địa chỉ email, quốc gia, múi giờ, loại tài khoản, trạng thái xác minh email, ngày hoạt động cuối cùng, ngày đăng nhập cuối cùng và ngày tạo tài khoản. Tuy nhiên, không phải tất cả các trường dữ liệu đều có sẵn cho mọi cá nhân bị ảnh hưởng.
Mathspace nhấn mạnh rằng không có mật khẩu, băm mật khẩu, token đăng nhập một lần (SSO), thông tin xác thực API, hồ sơ học tập, kết quả đánh giá hoặc dữ liệu hoạt động học tập nào bị lộ. Dữ liệu bị đánh cắp cũng không liên kết trực tiếp tài khoản với các trường học cụ thể, mặc dù công ty thừa nhận rằng điều này có thể được suy luận đối với các trường sử dụng tên miền email có thể xác định.
Công ty cho biết họ “chưa có bằng chứng” nào cho thấy dữ liệu bị đánh cắp đã được công bố, bán hoặc lạm dụng dưới bất kỳ hình thức nào khác, và danh tính của kẻ tấn công vẫn chưa được biết. Mathspace đã bắt đầu gửi email thông báo cho các liên hệ tại trường học về sự cố này vào ngày 4 tháng 9. Họ khuyến cáo người nhận xác minh bất kỳ thông tin liên lạc đáng ngờ nào liên quan đến vụ vi phạm trực tiếp thông qua kênh phản ứng sự cố vi phạm dữ liệu chính thức của họ thay vì nhấp vào các liên kết được nhúng.
Công ty đã đưa hệ thống báo cáo bị ảnh hưởng ngoại tuyến, thông báo cho các trường học, các bộ giáo dục và các cơ quan an ninh mạng. Mathspace cho biết họ đang xem xét lại quy trình leo thang cảnh báo và xác minh sau khi vá lỗi để ngăn chặn sự tái diễn. Các học sinh, phụ huynh và nhân viên bị ảnh hưởng được khuyên nên cảnh giác với các email bất ngờ liên quan đến Mathspace hoặc trường học của họ, tránh tái sử dụng mật khẩu trên các dịch vụ khác nhau và theo dõi tài khoản để phát hiện các yêu cầu đặt lại mật khẩu hoặc hoạt động đăng nhập bất thường.
Tìm hiểu 7 giai đoạn triển khai AI SOC theo Metric – Tải xuống Playbook AI SOC Miễn phí 2026.










