Mathspace-Datenpanne legt Daten von 1,08 Millionen Menschen in Australien und Neuseeland offen

Mathspace zufolge legte eine Datenpanne Informationen von fast 1,08 Millionen Menschen in Australien und Neuseeland offen, nachdem Angreifer eine Schwachstelle in einer selbst gehosteten Metabase-Instanz ausgenutzt hatten.

Verfasst von
Liz Ticong
Liz Ticong
Sep 7, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Fast 1,08 Millionen Menschen in Australien und Neuseeland sind von einer Datenpanne bei Mathspace betroffen.

Die Bildungsplattform teilte am 3. September mit, dass ein Angreifer auf ihr internes Berichtssystem zugegriffen und Datensätze heruntergeladen habe, die mit Schülern, Eltern oder Erziehungsberechtigten, Lehrkräften und Beschäftigten verknüpft waren.

Eine kritische Sicherheitswarnung für die ausgenutzte Software war bereits vor dem Eindringen herausgegeben worden. Wie mit der Warnung umgegangen wurde, wurde zu einem zentralen Aspekt der Datenpanne.

Eine übersehene Sicherheitswarnung öffnete das Zeitfenster für den Angriff

Die Angreifer drangen über eine selbst gehostete Metabase-Installation ein, die für interne Berichte verwendet wurde. Metabase hatte Kunden am 6. August vor einer kritischen Schwachstelle gewarnt, die laut seiner Sicherheitswarnung den unbefugten Zugriff auf verbundene Daten ermöglichen konnte.

Mathspace räumte später ein, dass sein Verfahren zur Benachrichtigung über Schwachstellen die Warnung nicht weiter eskaliert hatte. Der unbefugte Zugriff begann vier Tage nach der Warnung, und Daten wurden heruntergeladen, bevor der Dienst später im Monat gepatcht wurde.

Die Installation des Updates machte den früheren Angriff nicht sofort sichtbar. Die empfohlenen Prüfungen wurden zu diesem Zeitpunkt nicht abgeschlossen, und eine spätere Überprüfung historischer Protokolle bestätigte das Eindringen.

Ehemalige Nutzer und Schulgemeinschaften weiterhin betroffen

Mathspace zufolge umfasste der heruntergeladene Datensatz Namen, E-Mail-Adressen, Konto-IDs und Nutzertypen. Einige Datensätze enthielten außerdem Angaben zum Land oder zur Zeitzone sowie mit der Kontoaktivität verknüpfte Daten.

Passwörter und Authentifizierungsdaten wie SSO-Token oder API-Zugangsdaten wurden nicht heruntergeladen. Auch akademische Unterlagen, Lernaktivitäten und Prüfungsergebnisse waren nicht betroffen.

Ehemalige und inaktive Nutzer sind weiterhin betroffen, weil ältere Kontodaten in der Berichtsdatenbank verblieben waren. Verknüpfungen zu Schulen wurden nicht direkt exportiert.

Schulen und betroffene Personen wurden ebenso benachrichtigt wie Datenschutz- und Cybersicherheitsbehörden in beiden Ländern. Mathspace nahm das Berichtssystem offline und begann mit zusätzlichen Maßnahmen zur Reaktion auf den Vorfall und Wiederherstellungsarbeiten. Nach Angaben des Unternehmens gibt es bislang keine Hinweise darauf, dass die gestohlenen Daten veröffentlicht, verkauft oder anderweitig missbraucht wurden.

Advertisement

Betroffene Nutzer sollten Nachrichten zur Datenpanne unabhängig überprüfen

Schüler, Eltern, Lehrkräfte und Beschäftigte in Australien und Neuseeland sollten auf Identitätsmissbrauch oder Phishing-Versuche achten, bei denen offengelegte Kontodaten oder erkennbare Schul-E-Mail-Domains verwendet werden.

Betroffene Nutzer und Schuladministratoren können dieses Risiko verringern, indem sie Mitteilungen zur Datenpanne besonders kritisch prüfen.

  • Rufen Sie offizielle Websites direkt auf. Öffnen Sie Mathspace oder die Website der Schule selbst, anstatt Links in unaufgefordert zugesandten Hinweisen zur Datenpanne oder Konto-Warnungen zu folgen. Geben Sie keine Passwörter oder Verifizierungscodes preis, nur weil ein Absender genaue persönliche Daten kennt.
  • Ehemalige Nutzer sollten ihren Status über offizielle Kanäle überprüfen. Nutzen Sie die Seite von Mathspace zur Datenpanne oder die offiziellen Kontaktmöglichkeiten. Wenn Sie ein Passwort an anderer Stelle wiederverwendet haben, ist es trotz der Aussage von Mathspace, dass keine Passwörter gestohlen wurden, weiterhin eine gute Sicherheitspraxis, es zu ändern.
  • Schulen und IT-Teams sollten Familien einen bekannten Verifizierungskanal bereitstellen. Institutionen sollten klarstellen, wie legitime Mitteilungen zur Datenpanne zugestellt werden, und E-Mail-Sicherheitskontrollen gegen Identitätsmissbrauch verstärken. Teams, die selbst gehostete Metabase-Instanzen betreiben, sollten außerdem bestätigen, dass gepatchte Versionen eingesetzt werden, und historische Aktivitäten auf Hinweise auf eine Kompromittierung vor der Fehlerbehebung untersuchen.

Schulen und betroffene Nutzer in Australien und Neuseeland sollten weiterhin auf Phishing- oder Identitätsmissbrauchsversuche achten, bei denen genaue Angaben aus den gestohlenen Datensätzen verwendet werden.

Weitere Nachrichten zur Cybersicherheit: CISAs jüngstes KEV-Update umfasst sieben Schwachstellen, die bereits aktiv angegriffen werden, darunter mehrere, die weit verbreitete KI- und Web-Infrastrukturen betreffen.

Liz Ticong

Liz Ticong is a staff writer for eWeek and TechRepublic focused on AI, cybersecurity, enterprise software, and data. She has more than 10 years of editorial experience as a technology industry writer, combining reporting, product research, and hands-on software testing in her coverage. Her work has been published on Datamation, Enterprise Networking Planet, and TechnologyAdvice.com. She writes technology news, software reviews, product comparisons, and buyer’s guides for business and IT readers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.