Ciberseguridad

Una brecha de Mathspace expone datos de 1,08 millones de usuarios tras no aplicar a tiempo un parche de Metabase

Atacantes accedieron al sistema interno de Mathspace y extrajeron datos de 1.079.819 personas en Australia y Nueva Zelanda; no se filtraron contraseñas.

Mathspace ha confirmado una brecha de seguridad que afectó a 1.079.819 estudiantes, docentes, padres, tutores y empleados en Australia y Nueva Zelanda. Los atacantes aprovecharon una vulnerabilidad crítica en una instalación propia de Metabase utilizada por la plataforma educativa para elaborar informes internos.

El incidente no se debió a una vulnerabilidad que continúe sin parche. Metabase publicó versiones corregidas el 6 de agosto de 2026, pero Mathspace reconoce que su proceso interno de notificación de vulnerabilidades no detectó y escaló correctamente ese aviso. La compañía no actualizó su instalación hasta el 29 de agosto.

Los atacantes comenzaron a acceder el 10 de agosto

Mathspace identificó accesos no autorizados desde el 10 de agosto, cuatro días después de que Metabase hiciera pública la actualización de seguridad. La investigación confirmó posteriormente que los atacantes descargaron información de la base de datos australiana de informes el 27 de agosto.

La plataforma actualizó Metabase el 29 de agosto después de recibir un aviso posterior, pero en ese momento no realizó todas las comprobaciones de compromiso recomendadas para servidores que habían podido permanecer expuestos.

El 3 de septiembre, después de analizar registros históricos, Mathspace confirmó que su sistema ya había sido comprometido antes de instalar la actualización.

La filtración afecta a exactamente 1.079.819 personas

La investigación de Mathspace sitúa el número total de afectados en 1.079.819. Todos corresponden a Australia y Nueva Zelanda y entre ellos se encuentran alumnos, profesores, padres o tutores y miembros de la propia plantilla de Mathspace.

Los datos exportados pueden incluir:

  • Identificador interno de usuario.
  • Nombre de usuario.
  • Nombre y apellidos.
  • Dirección de correo electrónico.
  • País y zona horaria.
  • Tipo de usuario.
  • Estado de verificación del correo electrónico.
  • Fecha de última actividad.
  • Fecha del último inicio de sesión.
  • Fecha de creación de la cuenta.

No todos los campos estaban disponibles para todas las personas afectadas. La empresa también reconoce que la información expuesta es más amplia que los nombres y direcciones de correo mencionados inicialmente en sus primeras comunicaciones.

No se filtraron contraseñas ni resultados académicos

Mathspace asegura que la base de datos comprometida no contenía contraseñas ni sus hashes, tokens de autenticación, credenciales SSO o claves API de los clientes.

Tampoco quedaron expuestos los resultados académicos, actividades de aprendizaje, evaluaciones u otros registros académicos de los estudiantes.

La información extraída tampoco incluía una relación explícita entre cada cuenta y su centro educativo. Sin embargo, Mathspace reconoce que esa asociación podría deducirse en algunos casos cuando los usuarios utilizan direcciones de correo con dominios identificables de una escuela.

La vulnerabilidad de Metabase permitía conseguir acceso de administrador

Metabase reveló el 6 de agosto que había detectado un zero-day utilizado contra su propio servicio en la nube. La vulnerabilidad afectaba a las versiones 0.58 y posteriores y podía permitir a un atacante generar una sesión válida sin disponer previamente de una cuenta legítima.

El fallo formaba parte de una cadena que terminaba permitiendo una inyección SQL contra la base de datos interna de Metabase. Los atacantes observados por la compañía utilizaban ese acceso para crear una sesión asociada al primer usuario de una instalación, que normalmente corresponde a un administrador, y posteriormente generar claves API para descargar datos masivamente.

Metabase parcheó inmediatamente sus propios clientes en la nube y publicó versiones corregidas para las instalaciones autogestionadas. Mathspace utilizaba precisamente una instalación self-hosted y no aplicó esa actualización hasta más de tres semanas después.

Mathspace ha desconectado completamente Metabase

Tras confirmar el incidente el 3 de septiembre, Mathspace retiró de servicio el sistema Metabase comprometido. También revocó todas sus claves API, deshabilitó las cuentas utilizadas por Metabase para acceder a sus entornos Snowflake de Australia y Estados Unidos y cambió las contraseñas de sus bases de datos Cloud SQL.

La compañía conserva el sistema fuera de línea mientras completa las comprobaciones de recuperación, revisa cuentas y sesiones no autorizadas y determina las condiciones necesarias para volver a utilizarlo de forma segura.

Mathspace también ha iniciado una revisión de los procesos que utiliza para recibir y escalar avisos críticos de seguridad, además de investigar por qué no realizó inmediatamente las comprobaciones de compromiso recomendadas por Metabase.

No hay pruebas de que los datos hayan sido vendidos o publicados

A 8 de septiembre, Mathspace afirma no disponer de evidencias de que la información extraída haya sido publicada, distribuida, vendida o utilizada de forma indebida. La identidad de los responsables tampoco ha sido determinada.

La compañía comenzó a informar a las escuelas el 4 de septiembre y adelantó al día 6 el inicio de las notificaciones individuales. También comunicó el incidente a las autoridades australianas y neozelandesas de privacidad y ciberseguridad.

Mathspace advierte de que los nombres, correos electrónicos y detalles de las cuentas pueden facilitar campañas de phishing e intentos de suplantación más convincentes. Los afectados deberían desconfiar especialmente de mensajes inesperados que soliciten contraseñas, códigos de verificación o el acceso a enlaces de inicio de sesión.