Violation via Metabase chez Mathspace (1,08 million d'élèves, d'enseignants et de parents)
La plateforme d'apprentissage des mathématiques en ligne Mathspace a révélé que des attaquants avaient exploité une vulnérabilité de son outil de reporting Metabase auto-hébergé pour télécharger les coordonnées de 1 079 819 élèves, membres du personnel, parents et tuteurs en Australie et en Nouvelle-Zélande.
- Victime
- Mathspace
- données
- 1.1M
- utilisateurs
- 1.1M
Le 7 septembre 2026, Mathspace, plateforme d'apprentissage des mathématiques en ligne fondée à Sydney et utilisée par des écoles en Australie, en Nouvelle-Zélande, aux États-Unis et au Royaume-Uni, a révélé une violation de données touchant 1 079 819 personnes, dont des élèves, des membres du personnel scolaire, des parents et des tuteurs.
L'entreprise a indiqué que les attaquants avaient exploité une vulnérabilité de Metabase, un outil interne de reporting et d'analyse auto-hébergé, ce qui leur a permis d'obtenir un accès administrateur sans identifiants légitimes. L'accès initial remonte au 10 août 2026, les données ont été téléchargées le 27 août et Mathspace a confirmé la violation le 3 septembre. Seuls des résidents d'Australie et de Nouvelle-Zélande sont concernés.
Données exposées
Les données volées comprenaient des noms et des coordonnées et, dans certains cas, l'établissement scolaire de rattachement. Mathspace a précisé que les mots de passe, identifiants d'authentification, dossiers scolaires et résultats d'évaluation n'avaient pas été dérobés. L'entreprise a notifié les personnes concernées et les a invitées à surveiller toute activité suspecte. La presse a relevé que l'intrusion correspondait à une série plus large d'exploitations de Metabase visant plusieurs entreprises, que certains chercheurs rattachent à ShinyHunters, sans attribution formelle de l'attaque.
Pourquoi c'est important
Les outils internes de business intelligence sont souvent connectés directement aux bases de production, mais bénéficient de moins d'attention en matière de durcissement et de correctifs que les systèmes exposés aux clients. Pour un acteur de l'éducation, un seul serveur de reporting exposé a suffi à divulguer des données concernant plus d'un million de personnes, dont une grande partie de mineurs.
Chronologie
Les attaquants obtiennent un accès administrateur à l'outil de reporting Metabase auto-hébergé de Mathspace sans identifiants légitimes.
Des données sont téléchargées depuis l'outil de reporting.
Mathspace confirme la violation.
La violation, qui touche 1 079 819 personnes, est rendue publique.
Sources
- bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/mathspace-discloses-data-breach-affecting-over-1-million-people/
- privacyguides.orghttps://www.privacyguides.org/news/2026/09/11/data-breach-roundup-sep-4-10-2026/