Direct naar de inhoud
Beveiligingsnieuws

SQL-injectie bij Mathspace: data-impact uitgelegd

SQL-injectie data-impact

Mathspace, een online rekenprogramma voor studenten, heeft een datalek bekendgemaakt dat meer dan 1 miljoen mensen raakt. Het incident draait om een compromis van een zelfhostte Metabase-omgeving en kwam volgens Mathspace pas enkele weken na de eerste inbraak aan het licht.

In dit artikel zetten we de belangrijkste punten op een rij, inclusief wat er volgens het bedrijf is gelekt, welke beveiligingsstappen zijn genomen en waarom het proces rond patchen en controles extra aandacht verdient.

Wat er misging bij Mathspace en Metabase

Mathspace stelt dat de aanval werd ontdekt in de week die daarop volgde, ongeveer drie weken nadat aanvallers de Metabase-omgeving hadden gecompromitteerd. Dat gebeurde nadat een bekende kwetsbaarheid in het systeem was misbruikt.

De kwetsbaarheid heeft de aanduiding CVE-2026-72898. Mathspace beschrijft het als een SQL-injectie-probleem met een CVSS-score van 10/10, en meldt dat de fout op 6 augustus is gerepareerd nadat die in het wild al als zero-day werd misbruikt.

SQL-injectie data-impact: om wie gaat het en wat is ingezien

Volgens Mathspace is de SQL-injectie data-impact te herleiden tot 1.079.819 betrokkenen: studenten, docenten, medewerkers en ouders/voogden uit Australië en Nieuw-Zeeland.

De aanvallers zouden gegevens hebben gedownload uit een Australische rapportage-database. Daarbij ging het om onder meer:

  • namen
  • gebruikers-ID’s en gebruikersnamen
  • e-mailadressen
  • status van e-mailverificatie
  • tijdzone, land
  • datum waarop iemand is aangesloten
  • laatste inlogmoment en (actieve) datums

Mathspace benadrukt nadrukkelijk wat niet is blootgesteld. Er zouden geen academische resultaten, geen leeractiviteiten of beoordelingsgegevens zijn gelekt. Ook meldt het bedrijf dat wachtwoordhashes, authenticatietokens, SSO-gegevens en API-credentials niet zijn blootgesteld.

Daarnaast stelt Mathspace dat de gelekte informatie niet de koppeling bevatte tussen gebruikersaccounts en hun scholen. Met andere woorden: de set bevat vooral administratieve en account-gerelateerde velden, niet het inhoudelijke onderwijsdossier.

Waarom patchen en controles tekortschoten

Naast de technische fout noemt Mathspace ook procesproblemen. Zo zou het bedrijf de kritieke advisory rond Metabase niet voldoende hebben opgevoerd om patching met prioriteit af te handelen. Verder meldt Mathspace dat de omgeving pas op 29 augustus is geüpgraded—ruim twee weken nadat hackers getroffen waren.

De organisatie geeft ook aan dat een reeks compromischecks niet volledig was uitgevoerd. Die checks had Metabase volgens Mathspace aanbevolen na het toepassen van updates.

Mathspace ontdekte bovendien dat de ongeautoriseerde toegang al van 10 augustus 2026 zou dateren (in Australian Eastern Standard Time). Op 27 augustus zou informatie zijn gedownload vanuit de Australische rapportage-database.

Het bedrijf onderzoekt waarom de oorspronkelijke advisory niet tijdig werd opgegeschaald en waarom de controles later plaatsvonden. Daarbij zegt Mathspace dat het zijn processen rond incident response gaat aanpassen.

Welke maatregelen Mathspace nam na de ontdekking

Om de schade te beperken en bewijs te verzamelen, heeft Mathspace zijn Metabase-instantie offline gehaald en meerdere herstelacties uitgevoerd. Dit omvat onder andere:

  • het intrekken van API-sleutels
  • het uitschakelen van database-toegangsaccounts
  • het aanpassen van wachtwoorden
  • het exporteren van logs voor verder forensisch onderzoek

Ook startte Mathspace met het melden aan de relevante autoriteiten in Australië en is men vervolgens—volgens het bedrijf—de benachtingstrajecten richting mogelijk getroffen personen gestart.

Risico op phishing: waarom je alert moet blijven

Mathspace waarschuwt dat de gestolen informatie misbruikt kan worden voor phishingaanvallen. Daarbij kan men sociale engineering inzetten met realistische details die refereren aan het incident.

Het advies is om zeer kritisch te blijven op ongevraagde berichten met correcte verwijzingen naar het datalek. Neem bij twijfel geen actie op basis van links of instructies uit dergelijke communicatie en verifieer altijd via officiële kanalen.

Praktische lessen voor organisaties met zelfhosted tools

Dit incident laat zien hoe een ogenschijnlijk specifieke kwetsbaarheid—zoals SQL-injectie in een BI- of analytics-component—toch grote impact kan hebben. Een belangrijk punt is dat patching en verificatie niet “op zich” staan, maar onderdeel moeten zijn van een herhaalbaar proces.

Let in elk geval op de volgende aandachtspunten:

  • Patch met prioriteit bij advisories met hoge ernst (zoals een 10/10 CVSS).
  • Voer aanbevolen compromischecks uit zodra je een update toepast.
  • Beperk toegangen tot datastores en API’s, zodat een compromittering minder snel tot datadownloads leidt.
  • Werk incident response procesmatig af: documenteer wanneer escalatie wel/niet gebeurt en waarom.

Wil je dit breder plaatsen in het type risico’s rond infrastructuur en datatoegang? Dan kan ook deze analyse over een gerelateerd patroon van beveiligingslekken en follow-up waardevol zijn: Cloud security checklist: werkt niet als je denkt.

Conclusie

De melding van Mathspace maakt duidelijk hoe een SQL-injectie data-impact kan ontstaan wanneer een zelfhostte omgeving langer kwetsbaar blijft en aanbevolen controles achterblijven. In dit geval gaat het om meer dan 1,07 miljoen betrokkenen, met name met account- en administratieve gegevens. Het bedrijf stelt dat gevoelige inhoud zoals onderwijsresultaten en credentials niet zijn blootgesteld.

Tegelijk onderstreept het incident het belang van snelle patching, het uitvoeren van compromischecks na updates en een incident response die niet alleen technisch, maar ook procesmatig klopt. Blijf bovendien alert op phishingpogingen, omdat aanvallers de gestolen informatie kunnen inzetten om overtuigende berichten te sturen.

Bron: https://www.securityweek.com/mathspace-data-breach-exposes-over-1-million-people/