Mathspace Breach Exposes Data of 1.08 Million in Australia, New Zealand

Mathspace affirme qu’une faille a exposé les données associées à près de 1,08 million de personnes en Australie et en Nouvelle-Zélande après que des attaquants ont exploité une vulnérabilité de Metabase auto-hébergé.

Écrit par
Liz Ticong
Liz Ticong
Sep 7, 2026
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Près de 1,08 million de personnes en Australie et en Nouvelle-Zélande ont été touchées par une fuite de données chez Mathspace.

La plateforme éducative a indiqué le 3 septembre qu’un attaquant avait accédé à son système interne de reporting et téléchargé des informations liées à des élèves, des parents ou tuteurs, des enseignants et des employés.

Un avertissement de sécurité critique concernant le logiciel exploité avait déjà été émis avant l’intrusion. La manière dont cette alerte a été traitée est devenue un élément clé de la fuite.

Une alerte de sécurité manquée a ouvert la fenêtre d’exploitation

Les attaquants sont entrés par une installation de Metabase auto-hébergée utilisée pour le reporting interne. Metabase avait averti ses clients le 6 août de l’existence d’une faille critique susceptible de permettre un accès non autorisé aux données connectées, selon son avis de sécurité.

Mathspace a ensuite reconnu que son processus de notification des vulnérabilités n’avait pas permis de faire remonter l’alerte. L’accès non autorisé a commencé quatre jours après l’avis, et des données ont été téléchargées avant la mise à jour du service, plus tard dans le mois.

L’installation de la mise à jour n’a pas immédiatement révélé la compromission antérieure. Les vérifications recommandées n’avaient pas été effectuées à ce moment-là, et un examen ultérieur des journaux historiques a confirmé l’intrusion.

Les anciens utilisateurs et les communautés scolaires restent concernés

Selon Mathspace, les données téléchargées comprenaient les noms, les adresses e-mail, les identifiants de compte et les types d’utilisateurs. Certains enregistrements contenaient également des informations sur le pays ou le fuseau horaire, ainsi que des dates liées à l’activité des comptes.

Les mots de passe et les éléments d’authentification tels que les jetons SSO ou les identifiants d’API n’ont pas été téléchargés. Les dossiers scolaires, l’activité d’apprentissage et les résultats des évaluations étaient également exclus.

Les anciens utilisateurs et les utilisateurs inactifs sont eux aussi concernés, car d’anciens enregistrements de comptes étaient toujours présents dans la base de données de reporting. Les associations avec les établissements scolaires n’ont pas été exportées directement.

Les écoles et les personnes concernées ont été informées, tout comme les autorités chargées de la protection de la vie privée et de la cybersécurité dans les deux pays. Mathspace a mis le système de reporting hors ligne et a entamé des opérations supplémentaires de réponse à l’incident et de rétablissement. Jusqu’à présent, l’entreprise affirme n’avoir trouvé aucun élément indiquant que les données volées ont été publiées, vendues ou utilisées à mauvais escient d’une quelconque autre manière.

Advertisement

Les utilisateurs concernés doivent vérifier les messages relatifs à la fuite par des moyens indépendants

Les étudiants, parents, enseignants et membres du personnel en Australie et en Nouvelle-Zélande doivent se méfier des tentatives d’usurpation d’identité ou de hameçonnage utilisant des informations de compte exposées ou des domaines d’adresses e-mail scolaires reconnaissables.

Les utilisateurs concernés et les administrateurs scolaires peuvent réduire ce risque en examinant avec une vigilance accrue les communications liées à la fuite.

  • Accédez directement aux sites officiels. Ouvrez vous-même Mathspace ou le site de votre établissement plutôt que de suivre les liens contenus dans des notifications non sollicitées concernant la fuite ou des alertes de compte. Ne communiquez pas vos mots de passe ou vos codes de vérification simplement parce que l’expéditeur connaît des informations personnelles exactes.
  • Les anciens utilisateurs doivent vérifier leur statut par les canaux officiels. Utilisez la page de Mathspace consacrée à la fuite ou les options de contact officielles. Si vous avez réutilisé un mot de passe ailleurs, le modifier reste une bonne pratique de sécurité, même si Mathspace affirme que les mots de passe n’ont pas été volés.
  • Les écoles et les équipes informatiques devraient fournir aux familles un canal de vérification connu. Les établissements devraient préciser comment les communications légitimes liées à la fuite seront envoyées et renforcer les contrôles de sécurité des e-mails contre l’usurpation d’identité. Les équipes qui utilisent Metabase auto-hébergé devraient également confirmer que les versions sont corrigées et examiner l’activité historique afin de rechercher des signes de compromission antérieurs à l’application du correctif.

Les écoles et les utilisateurs concernés en Australie et en Nouvelle-Zélande doivent rester vigilants face aux tentatives d’hameçonnage ou d’usurpation d’identité exploitant des informations exactes issues des données volées.

Plus d’actualités sur la cybersécurité : la dernière mise à jour KEV de la CISA comprend sept vulnérabilités déjà exploitées activement, dont plusieurs touchent des infrastructures d’IA et du Web largement utilisées.

Liz Ticong

Liz Ticong is a staff writer for eWeek and TechRepublic focused on AI, cybersecurity, enterprise software, and data. She has more than 10 years of editorial experience as a technology industry writer, combining reporting, product research, and hands-on software testing in her coverage. Her work has been published on Datamation, Enterprise Networking Planet, and TechnologyAdvice.com. She writes technology news, software reviews, product comparisons, and buyer’s guides for business and IT readers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.