La plateforme éducative en ligne Mathspace, dédiée aux mathématiques, a révélé ce week-end une cyberattaque majeure ayant compromis les données personnelles de plus d’un million d’utilisateurs. Selon SecurityWeek, des pirates ont exploité une faille critique (CVE-2026-72898) dans son instance auto-hébergée de Metabase, un outil d’analyse de données.

L’incident, découvert la semaine dernière, remonte à trois semaines après l’exploitation de la vulnérabilité par des hackers. La faille, classée critique avec un score CVSS de 10/10, permet une injection SQL et a été corrigée le 6 août 2026. Pourtant, Mathspace n’a appliqué le correctif que le 29 août, soit plus de deux semaines après l’attaque initiale. Le groupe d’extorsion ShinyHunters a revendiqué la responsabilité de cette intrusion.
Dans un communiqué publié samedi, le directeur technique d’Alvin Savoy a confirmé que des parties non autorisées avaient accédé à un système interne de reporting, téléchargeant des informations sur des élèves, leurs parents ou tuteurs, ainsi que sur le personnel scolaire. BleepingComputer précise que l’accès non autorisé a été identifié dès le 10 août 2026.
Données clés et portée de l’incident
Les données exposées incluent des informations personnelles sensibles : noms, adresses e-mail, et potentiellement d’autres données liées aux utilisateurs. Mathspace, fondée en 2010 à Sydney, est utilisée par des milliers d’écoles en Australie, Nouvelle-Zélande, aux États-Unis et au Royaume-Uni. En 2023, la plateforme comptait 3 432 écoles en Australie et 3 557 à l’étranger.
La vulnérabilité exploitée, CVE-2026-72898, a été vérifiée via BNTIC CyberAlert : elle présente un score EPSS de 94,2 %, indiquant un risque d’exploitation imminent. Classée comme zero-day, elle a été ajoutée au catalogue des vulnérabilités exploitées par la CISA dès le 11 août 2026.
Cette faille rappelle l’importance cruciale de la gestion proactive des correctifs dans les infrastructures éducatives et technologiques. Pour les établissements africains utilisant Mathspace, l’incident souligne les risques liés aux solutions auto-hébergées et l’urgence de renforcer les protocoles de sécurité.
Prochaines étapes et recommandations
Mathspace a lancé une enquête interne et collabore avec des experts en cybersécurité pour évaluer l’étendue des données compromises. Aucune information n’a encore été communiquée sur les mesures de protection supplémentaires mises en place pour les utilisateurs affectés.
Les experts recommandent aux organisations utilisant Metabase de vérifier immédiatement la version de leur instance et d’appliquer les correctifs disponibles. La plateforme a également été invitée à renforcer ses procédures de surveillance des accès non autorisés.
À lire aussi : Fuite de données chez Apollo : quels risques pour les Africains exposés ?
Sources et références
Sources consultées pour vérifier ce contenu :
Commentaires (0)
Aucun commentaire pour le moment.
Soyez le premier à commenter !