Mathspace 內部報表系統漏洞導致逾百萬師生資料外洩
核心摘要
澳洲互動式數學教學平台 Mathspace 於 9 月 5 日公布資安事件,因未即時修補 Metabase 內部報表系統的重大漏洞(CVE‑2026‑72898,CVSS 10.0),導致 1,079,819 名澳洲與紐西蘭的學生、家長、教師及公司員工個資外洩。外洩資料僅含使用者 ID、姓名、使用者名稱、電子郵件、國家、時區、使用者類型以及最後登入與活動日期,未涉及學習紀錄、成績、密碼或 SSO/API 憑證。
背景與技術細節
Metabase 為開源的資料視覺化與報表平台,Mathspace 以自建 Metabase 供內部人員查詢教學與營運報表。該平台在 2026 年 8 月 6 日已釋出針對 CVE‑2026‑72898 的安全修補程式,然而 Mathspace 直至 8 月 29 日才完成更新。攻擊者於 8 月 10 日利用此漏洞取得系統存取權,並於 8 月 27 日下載完整的報表資料庫。直到 9 月 3 日檢視歷史紀錄時,才發現入侵痕跡,隨即於 9 月 5 日向澳紐主管機關通報。
影響範圍與即時因應
- 受影響人數:超過百萬名使用者,涵蓋學生、家長(或監護人)、教師以及 Mathspace 員工。
- 外洩資訊:僅為身份識別與聯絡屬性,未包含學習成績或認證憑證,降低了直接金融詐騙的風險。
- 公司措施:已將 Metabase 報表系統離線、撤銷所有 API 金鑰、停用資料庫存取帳號並更換相關密碼,同時配合主管機關展開後續調查。目前尚無證據顯示外洩資料已被公開或進一步濫用。
教育資訊系統的資安警示
隨著台灣各級學校在新學期重新啟動數位教學平台,類似的後端報表或分析系統亦成為駭客的潛在攻擊目標。資安防護不應僅聚焦於前端學習介面,後端資料庫、API 金鑰與第三方套件的即時更新同樣關鍵。教育服務業者需落實以下幾點:
-
漏洞管理:建立漏洞掃描與自動化補丁部署流程,確保所有第三方元件在漏洞公布後 48 小時內完成更新。
-
最小權限原則:限制報表系統的資料存取權限,僅授予必要的查詢範圍,避免一次性取得全庫資料。
-
異常偵測:導入行為分析與即時警示機制,快速發現非正常的大量資料下載或存取行為。
未來展望與讀者啟示
Mathspace 事件提醒我們,資安的薄弱環節往往出現在看似次要的內部工具。對於教育機構與科技供應商而言,必須將資安列入產品設計與營運的核心,並持續進行風險評估與員工資安意識培訓。讀者若發現個人資料疑似被濫用,應立即檢查電子郵件安全設定,並關注相關主管機關的後續通報。唯有全方位的防護與快速的應變,才能在數位教學蓬勃發展的同時,保障師生的隱私安全。
