Mathspaceの情報漏えい、オーストラリアとニュージーランドで108万人のデータが流出

Mathspaceによると、攻撃者が自社運用のMetabaseの脆弱性を悪用し、オーストラリアとニュージーランドの約108万人に紐づくデータが情報漏えいで流出した。

執筆者
Liz Ticong
Liz Ticong
Sep 7, 2026
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

オーストラリアとニュージーランドで、Mathspaceの情報漏えいにより約108万人が影響を受けた。

この教育プラットフォームは9月3日、攻撃者が社内のレポートシステムにアクセスし、生徒、保護者または後見人、教師、従業員に紐づく記録をダウンロードしたと明らかにした。

悪用されたソフトウェアに対する重大なセキュリティ警告は、侵入前にすでに発行されていた。この警告にどう対応したかが、情報漏えいの重要な争点となった。

見逃されたセキュリティ警告が侵入の機会を生んだ

攻撃者は、社内レポートに使われていた自社運用のMetabase環境から侵入した。Metabaseは8月6日、接続されたデータへの不正アクセスを許すおそれのある重大な脆弱性について顧客に警告していた。同社のセキュリティ勧告によると。

その後Mathspaceは認め、脆弱性通知のプロセスで警告を上位にエスカレーションできていなかったとした。不正アクセスは勧告の4日後に始まり、同月後半にサービスへパッチが適用される前にデータがダウンロードされた。

アップデートをインストールしても、以前の侵害がすぐに判明したわけではなかった。当時、推奨されていた確認は完了しておらず、その後、過去のログを調査したことで侵入が確認された。

元ユーザーと学校コミュニティーも影響対象に

Mathspaceによると、ダウンロードされたデータセットには氏名、メールアドレス、アカウントID、ユーザー種別が含まれていた。一部の記録には、国またはタイムゾーンの情報や、アカウント活動に関連する日付も含まれていた。

パスワードや、SSOトークン、API認証情報などの認証情報はダウンロードされなかった。学業記録、学習活動、評価結果も対象外だった。

過去のアカウント記録がレポートデータベースに残っていたため、元ユーザーや非アクティブユーザーも影響を受けている。学校との関連情報が直接エクスポートされたわけではない。

学校と影響を受けた個人には、両国のプライバシー当局およびサイバーセキュリティ当局と同様に通知が行われた。Mathspaceはレポートシステムをオフラインにし、追加のインシデント対応と復旧作業を開始した。現時点で、盗まれたデータが公開、販売、その他の不正利用をされた証拠は見つかっていないと同社は説明している。

影響を受けたユーザーは、情報漏えいに関するメッセージを独自に確認すべき

オーストラリアとニュージーランドの生徒、保護者、教師、職員は、流出したアカウント情報や見覚えのある学校のメールドメインを使ったなりすましやフィッシング攻撃に警戒する必要がある。

影響を受けたユーザーや学校の管理者は、情報漏えいに関する連絡を特に慎重に扱うことで、そのリスクを減らせる。

  • 公式サイトに直接アクセスする。Mathspaceや学校のウェブサイトは自分で開き、予期しない情報漏えい通知やアカウント警告に記載されたリンクはたどらないこと。送信者が正確な個人情報を知っているからといって、パスワードや確認コードを決して提供してはならない。
  • 元ユーザーは公式の窓口を通じて自分の状況を確認する。Mathspaceの情報漏えい専用ページや公式の問い合わせ窓口を利用すること。他のサービスでも同じパスワードを使い回していた場合は、Mathspaceによればパスワードは盗まれていないものの、変更しておくのがセキュリティー上の望ましい対応だ。
  • 学校とITチームは、家庭に周知済みの確認窓口を案内する。各機関は、正規の情報漏えい関連の連絡がどのように届くかを明確にし、メールセキュリティー対策を強化してなりすましを防ぐ必要がある。自社運用のMetabaseを運用するチームも、修正版のバージョンを確認し、修正が適用される前に侵害の痕跡がなかったか過去のアクティビティーを調査すべきだ。
Advertisement

オーストラリアとニュージーランドの学校および影響を受けたユーザーは、盗まれた記録に含まれる正確な情報を使ったフィッシングやなりすましに、引き続き警戒する必要がある。

サイバーセキュリティー関連のニュース:CISAの最新KEVアップデートには、すでに攻撃に悪用されている7件の脆弱性が含まれており、そのうち複数は広く使われているAIおよびウェブインフラに影響を及ぼす。

Liz Ticong

Liz Ticong is a staff writer for eWeek and TechRepublic focused on AI, cybersecurity, enterprise software, and data. She has more than 10 years of editorial experience as a technology industry writer, combining reporting, product research, and hands-on software testing in her coverage. Her work has been published on Datamation, Enterprise Networking Planet, and TechnologyAdvice.com. She writes technology news, software reviews, product comparisons, and buyer’s guides for business and IT readers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。