▸▾Herleitung der Bewertung(8)
Wie der Wert zustande kommt
- Im CISA-KEV-Katalog: CVE-2026-72898+25
- Hoechster CVSS-Basiswert 10.0+18
- Wird laut Meldung tatsaechlich ausgenutzt: exploited in the wild, in the wild+12
- Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-72898, CVSS-Vektor AV:N/PR:N)+10
- Datenabfluss — Thema: data breach | Ereignisbeleg: stole, claimed responsibility+8
- Belegte ATT&CK-Technik zum Erstzugriff+6
- 1 zugeordnete(r) Akteur/Malware-Eintrag aus dem MITRE-Katalog+6
- EPSS 19.0 % Ausnutzungswahrscheinlichkeit binnen 30 Tagen+3
Woraus sich die Konfidenz ergibt
- Zwei unabhaengige Herausgeber berichten den Sachverhalt
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
Mathspace Data Breach Exposes Over 1 Million People
Mathspace, ein Online-Mathematikprogramm, meldete einen Datenmissbrauch, bei dem persönliche Informationen von über einer Million Personen aus Australien und Neuseeland offengelegt wurden. Hacker nutzten eine bekannte Schwachstelle in einer Metabase-Instanz, um Namen, Benutzernamen und E-Mail-Adressen zu stehlen. Betroffene sollten besonders vorsichtig bei unerwünschten Kommunikationen sein, die sich auf den Vorfall beziehen, um Phishing-Angriffe zu vermeiden.
SecBoard-Einordnung
Dieser Vorfall zeigt die Risiken, die mit der Ausnutzung bekannter Schwachstellen in Software von Drittanbietern verbunden sind, und die Notwendigkeit robuster Patch-Management-Strategien. Die Offenlegung von persönlichen Daten kann zu Phishing-Angriffen und Identitätsdiebstahl führen.
Realistisch schlimmster Fall: Im schlimmsten Fall könnten die gestohlenen Daten für gezielte Phishing-Kampagnen genutzt werden, die zu weiteren Kompromittierungen von Konten oder Identitätsdiebstahl bei den betroffenen Personen führen.
Empfehlung: Organisationen sollten sicherstellen, dass alle Software-Instanzen, insbesondere Analyse-Tools wie Metabase, regelmäßig auf bekannte Schwachstellen überprüft und umgehend gepatcht werden. Benutzer sollten über die Risiken von Phishing informiert und zur Vorsicht bei unerwünschten Kommunikationen angehalten werden.
Im erfassten Bestand
- ▸59. erfasste Meldung zu ShinyHunters innerhalb von 90 Tagen.
- ▸CVE-2026-72898 kommt damit in 5 erfassten Meldungen der letzten 90 Tage vor.
Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.
Key Facts
- CVSS
- 10.0 · CRITICAL
- EPSS
- 19.0%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2026-08-11
- Patch
- unbekannt
Betroffen
Personen, die Mathspace nutzen, insbesondere Schüler, Lehrer, Mitarbeiter und Eltern/Erziehungsberechtigte in Australien und Neuseeland, deren persönliche Daten offengelegt wurden.
Hersteller
Produkte
▸ CPE-Rohbezeichner anzeigen▾ CPE-Rohbezeichner ausblenden (2)
- cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:*
- cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*
Prüfen
3- ▸Überprüfen Sie alle Instanzen von Metabase oder ähnlicher Analysesoftware auf bekannte Schwachstellen und stellen Sie sicher, dass alle Patches angewendet wurden.
- ▸Führen Sie eine Bestandsaufnahme aller extern zugänglichen Dienste durch, um potenzielle Angriffsflächen zu identifizieren.
▸ 1 weitere▾ weniger
- ▸Schulen Sie Mitarbeiter und Benutzer regelmäßig in der Erkennung von Phishing-Versuchen und der Bedeutung sicherer Passwörter und Multi-Faktor-Authentifizierung.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Der genaue CVE der ausgenutzten Metabase-Schwachstelle ist im Artikel nicht spezifiziert.
- ▸Es ist nicht spezifiziert, welche spezifischen Sicherheitskontrollen Mathspace zum Zeitpunkt des Vorfalls implementiert hatte.
- ▸Die genaue Methode der Datenexfiltration ist nicht spezifiziert.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Ja
Kundenfragen
- Können wir Initial Access detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog
MITRE ATT&CK(4)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„Namen, Benutzernamen und E-Mail-Adressen zu stehlen“
„Hacker nutzten eine bekannte Schwachstelle in einer Metabase-Instanz“
„persönliche Informationen von über einer Million Personen ... gestohlen“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
0
Bewaffnung
0
Zustellung
1
Ausnutzung
0
Einnistung
0
Fernsteuerung
0
Zielhandlung
0
Verlauf der Belege
Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.
- BleepingComputerKontextMathspace discloses data breach affecting over 1 million people
- SecurityWeekKontextMathspace Data Breach Exposes Over 1 Million People
Der Vorgang wird seit 1 Tagen berichtet.
Quellen & Belege· 2 unterschiedliche Quellen
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
- Ausschliesslich redaktionelle Berichterstattung, keine Primaer- oder Technikquelle im Bestand.
- Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.