RealConfirmedTLP:CLEAR

Falha no Metabase expõe 1,08 milhão de estudantes australianos

Mathspace
🇦🇺 AustráliaEducaçãoclaimed on 07 Sep 2026assessed on 07 Sep 2026
Bottom line

A Mathspace, plataforma australiana de ensino de matemática, confirmou que atacantes exploraram a CVE-2026-72898 — injeção SQL crítica no Metabase (CVSS 10.0) — e exfiltraram dados de 1.079.819 estudantes, pais, professores e funcionários na Austrália e Nova Zelândia. O vetor é o mesmo explorado por ShinyHunters em outras vítimas desta campanha, mas a Mathspace não identificou o ator e nenhum dado foi encontrado publicado ou vendido até o momento.

Analytic judgments

Every assessment carries its confidence level explicitly, following intelligence practice (ICD 203 / FIRST). High confidence is not certainty; low confidence is not a guess — it’s the weight the available evidence supports.

high confidence

O incidente é real e confirmado pela própria organização vítima: o número de 1.079.819 registros provém do comunicado oficial da Mathspace, corroborado por ABC News e múltiplos veículos com apuração independente — não há distância entre o alegado e o confirmado.

high confidence

O vetor é CVE-2026-72898 (CVSS 10.0), injeção SQL não autenticada no endpoint /api/session/reset_password do Metabase, divulgada em 6 de agosto de 2026 com patch simultâneo. A Mathspace falhou em capturar o aviso em seu processo interno de notificação de vulnerabilidades, deixando sua instância exposta por pelo menos 19 dias após a publicação do patch.

low confidence

A atribuição ao ShinyHunters é plausível dado o padrão de campanha (mesma CVE, mesmo modus operandi em Trezor/ShipMonk, Framework, Tally e Metabase Cloud), mas a Mathspace não identificou o ator e nenhuma fonte com evidência técnica direta vincula o grupo a este incidente específico. Trata-se de inferência contextual, não de atribuição confirmada.

high confidence

O processo de gestão de vulnerabilidades da Mathspace apresentou duas falhas distintas e documentadas pela própria empresa: (1) o aviso crítico de 6 de agosto não foi identificado nem escalado internamente; (2) ao aplicar o patch em 29 de agosto — dois dias após a exfiltração — a empresa não executou as verificações de comprometimento recomendadas pelo próprio fornecedor.

moderate confidence

O risco residual imediato para os afetados é de phishing e engenharia social direcionada: os dados exfiltrados (nome, e-mail, tipo de conta, datas de atividade) permitem a construção de perfis suficientemente detalhados para ataques personalizados. Escolas com domínios de e-mail identificáveis são vetores de enumeração adicional, mesmo sem um campo 'escola' explícito nos dados.

moderate confidence

A exposição regulatória da Mathspace é alta: a Austrália (regime NDB sob OAIC) e a Nova Zelândia (Privacy Act 2020) possuem notificação obrigatória, e o incidente ultrapassa 1 milhão de indivíduos em duas jurisdições — escala que historicamente atrai revisão formal de pelo menos um dos reguladores. Nenhum regulador emitiu declaração pública sobre o caso até o momento deste relatório.

Analysis

O incidente da Mathspace é um caso limpo de falha de gestão de vulnerabilidades com consequências em escala — sem ator identificado, sem ransomware, sem negação da vítima. A cadeia de eventos é bem documentada pelo próprio comunicado da empresa: a Metabase publicou um patch para CVE-2026-72898 em 6 de agosto; a instância self-hosted da Mathspace permaneceu desatualizada porque o processo interno de monitoramento de avisos não capturou o alerta; o ataque começou em 10 de agosto, quatro dias após o patch estar disponível; os dados foram baixados em 27 de agosto; e a empresa só descobriu o comprometimento ao revisar logs históricos em 3 de setembro — após já ter atualizado o Metabase.

A falha técnica central é CVE-2026-72898: injeção SQL não autenticada no endpoint /api/session/reset_password do Metabase versão 0.58+, com CVSS 10.0. O exploite não requer credenciais — um atacante com acesso de rede à instância pode escalar para administrador diretamente. Mathspace operava esta instância de forma self-hosted, exposta para uso de relatórios internos. A empresa não divulgou se o serviço era acessível à internet pública ou apenas à rede interna; esta lacuna técnica é relevante para entender o escopo de atacantes potenciais.

A Mathspace admite duas falhas processuais distintas em seu comunicado oficial: primeiro, o processo de notificação de vulnerabilidades não identificou nem escalou o aviso crítico da Metabase de 6 de agosto; segundo, ao aplicar o patch em 29 de agosto, a empresa não executou as verificações de comprometimento recomendadas pelo fornecedor — verificações que poderiam ter identificado o acesso já ocorrido antes mesmo de a exfiltração ser rastreada pelos logs. Este segundo ponto é especialmente grave: significa que a empresa fechou a porta sem verificar se alguém já havia entrado.

Sobre atribuição: múltiplas fontes ligam este vetor ao ShinyHunters, grupo que opera uma campanha mais ampla contra instâncias Metabase vulneráveis e que também foi vinculado às brechas de ShipMonk/Trezor, Framework e Tally via a mesma CVE. A Dataminr identificou uma listagem de 'Metabase' no blog de extorsão associado ao ShinyHunters, e o BleepingComputer vincula o incidente Mathspace a este padrão de campanha. No entanto, a Mathspace não identificou publicamente o ator, e nenhuma fonte apresentou evidência técnica direta — log, IoC, TTPs — que vincule o grupo especificamente à intrusão na Mathspace. Tratar o ShinyHunters como ator provável é razoável como hipótese de trabalho, não como conclusão firmada.

Os dados exfiltrados não incluem senhas, hashes de senha, tokens SSO, credenciais de autenticação, registros acadêmicos ou resultados de avaliações. O comunicado informa ainda que os dados não ligam explicitamente contas a escolas — mas ressalva que domínios de e-mail identificáveis por escola podem permitir inferência. Este é o ponto mais relevante para o risco residual: a combinação de nome completo, e-mail, tipo de conta (estudante/professor/responsável) e datas de atividade é suficiente para campanhas de phishing altamente personalizadas direcionadas a uma população que inclui menores de idade.

A janela de 23 dias entre a detecção interna (3 de setembro) e a data da primeira notificação regulatória (4 de setembro) está dentro dos prazos legais. A janela de 5 semanas entre o início da intrusão (10 de agosto) e a detecção pública é o ponto que reguladores tenderão a examinar, particularmente se a empresa não conseguir demonstrar que suas capacidades de monitoramento eram adequadas para detectar anomalias de acesso em tempo hábil.

Timeline

  1. 06 Aug 2026Metabase divulga CVE-2026-72898 (CVSS 10.0) — injeção SQL não autenticada em instâncias self-hosted versão 0.58+, via /api/session/reset_password — e publica patches no mesmo dia. CISA adiciona a falha ao catálogo KEV. Exploração in-the-wild precede a divulgação. [Fonte: Metabase / Dataminr TRACE / CybersecurityNews]
  2. 10 Aug 2026Acesso não autorizado ao sistema Metabase da Mathspace confirmado retrospectivamente pelos logs como datando desta data (horário AEST). A instância permanecia sem patch. [Fonte: blog.mathspace.co]
  3. 27 Aug 2026Informações exfiltradas do banco de dados de relatórios australiano da Mathspace. [Fonte: blog.mathspace.co]
  4. 29 Aug 2026Mathspace aplica a atualização do Metabase após tomar conhecimento de um aviso posterior do fornecedor — dois dias depois da exfiltração. A empresa admite não ter executado as verificações de comprometimento recomendadas nesta etapa. [Fonte: blog.mathspace.co / The Cyber Express]
  5. 03 Sep 2026Mathspace confirma internamente o acesso não autorizado ao revisar logs históricos. O sistema Metabase é colocado offline; chaves de API revogadas; contas de acesso ao banco de dados desativadas. [Fonte: blog.mathspace.co / The Cyber Express]
  6. 04 Sep 2026Mathspace notifica OAIC, ASD/ACSC, Office of the Privacy Commissioner da Nova Zelândia, NCSC da Nova Zelândia e departamentos estaduais e territoriais de educação da Austrália. [Fonte: blog.mathspace.co]
  7. 06 Sep 2026Mathspace publica e atualiza aviso de incidente público; início das notificações individuais aos afetados — antecipando o cronograma previamente comunicado às escolas. [Fonte: blog.mathspace.co / Cyber Daily]
  8. 07 Sep 2026Incidente ganha cobertura ampla na mídia australiana e neozelandesa (ABC News, RNZ, BleepingComputer, CybersecurityNews). Nenhuma declaração pública de reguladores até este momento. [Fonte: ABC News / RNZ / BleepingComputer]

Data involved

user_idusernamenomeemailpaístimezoneuser_typestatus_verificação_emaildata_último_acessodata_último_logindata_criação_conta

Impact

1.079.819 pessoas afetadas — estudantes, responsáveis, professores e funcionários da Mathspace na Austrália e Nova Zelândia. Os dados exfiltrados (nome, e-mail, tipo de conta, datas de acesso) são suficientes para phishing personalizado e enumeração de comunidades escolares. Nenhum dado financeiro, senha ou registro acadêmico foi exposto. A Mathspace começou a notificar afetados individualmente em 6 de setembro e desativou a instância comprometida. Nenhuma evidência de publicação ou venda dos dados foi identificada até o fechamento deste relatório. O incidente é parte de uma campanha mais ampla que, segundo o mapeamento de exposição da Dataminr, potencialmente atingiu milhares de instâncias Metabase self-hosted vulneráveis em setores que incluem governo, saúde, energia e finanças.

Technical links

CVE-2026-72898T1190T1005

Recommendations

  • Instâncias self-hosted do Metabase devem ser auditadas imediatamente quanto à versão instalada. CVE-2026-72898 afeta versões 0.58+; a correção exige atualização para a versão com patch publicada em 6 de agosto de 2026. Instâncias sem patch expostas à rede devem ser isoladas antes da atualização.
  • Revisar logs de acesso ao endpoint /api/session/reset_password em instâncias Metabase para o período de julho a setembro de 2026. Requisições POST com resposta 2xx ou 400 neste endpoint após o setup inicial indicam possível comprometimento, conforme orientação do próprio vendor.
  • Implantar ou revisar o processo de monitoramento de avisos de segurança de fornecedores críticos: o intervalo entre a publicação do patch pela Metabase (6 ago) e a aplicação pela Mathspace (29 ago) — 23 dias — é o vetor direto do incidente. Feeds como o CISA KEV devem ser parte do processo de triagem de vulnerabilidades, não uma fonte opcional.
  • Após qualquer aplicação de patch em sistema potencialmente comprometido, executar as verificações de comprometimento recomendadas pelo fornecedor antes de retornar o sistema à produção. A Mathspace admite explicitamente não ter feito isso em 29 de agosto, o que atrasou a detecção em dias.
  • Organizações de educação que utilizem a Mathspace devem avaliar se seus domínios de e-mail institucionais estão entre os expostos e considerar alertar suas comunidades (estudantes, responsáveis, professores) sobre risco de phishing direcionado, independentemente de notificação direta da Mathspace.
  • Mapear todos os sistemas de BI e analytics self-hosted no ambiente (Metabase, Grafana, Redash, Superset, etc.) e incluí-los em programa contínuo de gestão de vulnerabilidades com SLA de patch definido para criticidade CVSS 9.0+. Sistemas com acesso a bases de produção merecem prioridade equivalente à infraestrutura primária.

Intelligence gaps

What we still don’t know. A report that doesn’t declare its holes is selling, not analyzing.

O ator não foi identificado pela Mathspace nem por qualquer regulador. Confirmação técnica direta (IoC, log de rede, TTPs) que vincule o ShinyHunters especificamente a este incidente resolveria esta lacuna.

A Mathspace não divulgou se a instância Metabase era acessível à internet pública ou restrita à rede interna. Esta informação determina o escopo de atacantes com capacidade técnica de explorar a falha e é relevante para a avaliação de risco de outras organizações no mesmo perfil.

Nenhum regulador (OAIC, OPC NZ) emitiu declaração pública sobre o caso. Manifestação formal dos reguladores estabelecerá se há investigação em curso e qual o prazo e escopo da revisão.

A Mathspace não publicou um relatório forense independente. Uma análise técnica de terceiros confirmaria se o acesso foi limitado ao sistema Metabase ou se houve movimento lateral para outros sistemas, incluindo o ambiente Snowflake mencionado nas ações de remediação.

O número de afetados por país (Austrália vs. Nova Zelândia) não foi desagregado publicamente. Esta informação é relevante para a aplicação proporcional dos dois regimes regulatórios distintos.

Sources and rating

Admiralty rating (NATO standard, used by CERT-EU and OpenCTI): the letter rates SOURCE reliability (A completely reliable to F not rated); the number rates INFORMATION credibility (1 confirmed to 6 cannot be judged). Both dimensions are assessed independently — a good source does not make weak information reliable.

updated 08 Sep 2026

Report based exclusively on public, verifiable sources. We index incident metadata — we never host, link to, or redistribute leaked content. Assessments may be revised as new evidence emerges.

Share