Skip to content
Exploitation de vulnérabilitéContenu

Violation via Metabase chez Mathspace (1,08 million d'élèves, d'enseignants et de parents)

La plateforme d'apprentissage des mathématiques en ligne Mathspace a révélé que des attaquants avaient exploité une vulnérabilité de son outil de reporting Metabase auto-hébergé pour télécharger les coordonnées de 1 079 819 élèves, membres du personnel, parents et tuteurs en Australie et en Nouvelle-Zélande.

Victime
Mathspace
données
1.1M
utilisateurs
1.1M

Le 7 septembre 2026, Mathspace, plateforme d'apprentissage des mathématiques en ligne fondée à Sydney et utilisée par des écoles en Australie, en Nouvelle-Zélande, aux États-Unis et au Royaume-Uni, a révélé une violation de données touchant 1 079 819 personnes, dont des élèves, des membres du personnel scolaire, des parents et des tuteurs.

L'entreprise a indiqué que les attaquants avaient exploité une vulnérabilité de Metabase, un outil interne de reporting et d'analyse auto-hébergé, ce qui leur a permis d'obtenir un accès administrateur sans identifiants légitimes. L'accès initial remonte au 10 août 2026, les données ont été téléchargées le 27 août et Mathspace a confirmé la violation le 3 septembre. Seuls des résidents d'Australie et de Nouvelle-Zélande sont concernés.

Données exposées

Les données volées comprenaient des noms et des coordonnées et, dans certains cas, l'établissement scolaire de rattachement. Mathspace a précisé que les mots de passe, identifiants d'authentification, dossiers scolaires et résultats d'évaluation n'avaient pas été dérobés. L'entreprise a notifié les personnes concernées et les a invitées à surveiller toute activité suspecte. La presse a relevé que l'intrusion correspondait à une série plus large d'exploitations de Metabase visant plusieurs entreprises, que certains chercheurs rattachent à ShinyHunters, sans attribution formelle de l'attaque.

Pourquoi c'est important

Les outils internes de business intelligence sont souvent connectés directement aux bases de production, mais bénéficient de moins d'attention en matière de durcissement et de correctifs que les systèmes exposés aux clients. Pour un acteur de l'éducation, un seul serveur de reporting exposé a suffi à divulguer des données concernant plus d'un million de personnes, dont une grande partie de mineurs.

Chronologie

  1. Les attaquants obtiennent un accès administrateur à l'outil de reporting Metabase auto-hébergé de Mathspace sans identifiants légitimes.

  2. Des données sont téléchargées depuis l'outil de reporting.

  3. Mathspace confirme la violation.

  4. La violation, qui touche 1 079 819 personnes, est rendue publique.

Sources

  1. bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/mathspace-discloses-data-breach-affecting-over-1-million-people/
  2. privacyguides.orghttps://www.privacyguides.org/news/2026/09/11/data-breach-roundup-sep-4-10-2026/

Incidents liés

Exploitation de vulnérabilitéEn cours

Exploitation massive de la faille SNMP de Zimbra (CVE-2026-73570) : des centaines de serveurs de messagerie compromis

Des attaquants ont exploité CVE-2026-73570, une injection de commandes sans authentification dans le traitement des notifications SNMP de Zimbra Collaboration Suite, compromettant au moins 274 serveurs de messagerie exposés sur Internet quelques jours après la confirmation de l'exploitation par CERT Polska.

Victim
Zimbra Collaboration Suite
Exploitation de vulnérabilitéEn cours

Faille du serveur Syslog de VMware vCenter exploitée à grande échelle puis par des rançongiciels (CVE-2026-59310)

Des attaquants ont commencé à exploiter CVE-2026-59310, une faille critique d'exécution de code à distance sans authentification dans le serveur Syslog de VMware vCenter, quelques jours après le correctif de Broadcom, compromettant plus de 360 systèmes dans 47 pays ; la CISA a ensuite signalé son utilisation dans des campagnes de rançongiciel.

Victim
VMware vCenter Server (Broadcom)