SecBoard
Zurück zur Übersicht
Kritisch88 / 100Konfidenz: Mittel
In CISA KEVCVSS10.0EPSS19 %Über Netz erreichbarOhne Anmeldung
▸Herleitung der Bewertung(8)

Wie der Wert zustande kommt

  • Im CISA-KEV-Katalog: CVE-2026-72898+25
  • Hoechster CVSS-Basiswert 10.0+18
  • Wird laut Meldung tatsaechlich ausgenutzt: exploited in the wild, in the wild+12
  • Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-72898, CVSS-Vektor AV:N/PR:N)+10
  • Datenabfluss — Thema: data breach | Ereignisbeleg: stole, claimed responsibility+8
  • Belegte ATT&CK-Technik zum Erstzugriff+6
  • 1 zugeordnete(r) Akteur/Malware-Eintrag aus dem MITRE-Katalog+6
  • EPSS 19.0 % Ausnutzungswahrscheinlichkeit binnen 30 Tagen+3

Woraus sich die Konfidenz ergibt

  • Zwei unabhaengige Herausgeber berichten den Sachverhalt
  • Strukturierte CVE-Daten aus der NVD vorhanden

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Mathspace Data Breach Exposes Over 1 Million People

SecurityWeek·
Originalartikel lesen bei SecurityWeek

Mathspace, ein Online-Mathematikprogramm, meldete einen Datenmissbrauch, bei dem persönliche Informationen von über einer Million Personen aus Australien und Neuseeland offengelegt wurden. Hacker nutzten eine bekannte Schwachstelle in einer Metabase-Instanz, um Namen, Benutzernamen und E-Mail-Adressen zu stehlen. Betroffene sollten besonders vorsichtig bei unerwünschten Kommunikationen sein, die sich auf den Vorfall beziehen, um Phishing-Angriffe zu vermeiden.

SecBoard-Einordnung

Dieser Vorfall zeigt die Risiken, die mit der Ausnutzung bekannter Schwachstellen in Software von Drittanbietern verbunden sind, und die Notwendigkeit robuster Patch-Management-Strategien. Die Offenlegung von persönlichen Daten kann zu Phishing-Angriffen und Identitätsdiebstahl führen.

Realistisch schlimmster Fall: Im schlimmsten Fall könnten die gestohlenen Daten für gezielte Phishing-Kampagnen genutzt werden, die zu weiteren Kompromittierungen von Konten oder Identitätsdiebstahl bei den betroffenen Personen führen.

Empfehlung: Organisationen sollten sicherstellen, dass alle Software-Instanzen, insbesondere Analyse-Tools wie Metabase, regelmäßig auf bekannte Schwachstellen überprüft und umgehend gepatcht werden. Benutzer sollten über die Risiken von informiert und zur Vorsicht bei unerwünschten Kommunikationen angehalten werden.

Im erfassten Bestand

  • ▸59. erfasste Meldung zu ShinyHunters innerhalb von 90 Tagen.
  • ▸CVE-2026-72898 kommt damit in 5 erfassten Meldungen der letzten 90 Tage vor.

Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.

Key Facts

 

CVSS
10.0 · CRITICAL
EPSS
19.0%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
im KEV seit
2026-08-11
Patch
unbekannt

Betroffen

Personen, die Mathspace nutzen, insbesondere Schüler, Lehrer, Mitarbeiter und Eltern/Erziehungsberechtigte in Australien und Neuseeland, deren persönliche Daten offengelegt wurden.

Hersteller

Metabase

Produkte

Metabase
▸ CPE-Rohbezeichner anzeigen (2)
  • cpe:2.3:a:metabase:metabase:*:*:*:*:-:*:*:*
  • cpe:2.3:a:metabase:metabase:*:*:*:*:enterprise:*:*:*

Prüfen

3
  • ▸Überprüfen Sie alle Instanzen von Metabase oder ähnlicher Analysesoftware auf bekannte Schwachstellen und stellen Sie sicher, dass alle Patches angewendet wurden.
  • ▸Führen Sie eine Bestandsaufnahme aller extern zugänglichen Dienste durch, um potenzielle Angriffsflächen zu identifizieren.
▸ 1 weitere
  • ▸Schulen Sie Mitarbeiter und Benutzer regelmäßig in der Erkennung von Phishing-Versuchen und der Bedeutung sicherer Passwörter und Multi-Faktor-Authentifizierung.

Offene Punkte

3
▸ anzeigen
  • ▸Der genaue CVE der ausgenutzten Metabase-Schwachstelle ist im Artikel nicht spezifiziert.
  • ▸Es ist nicht spezifiziert, welche spezifischen Sicherheitskontrollen Mathspace zum Zeitpunkt des Vorfalls implementiert hatte.
  • ▸Die genaue Methode der Datenexfiltration ist nicht spezifiziert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

▸ Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Können wir Initial Access detektieren?

Erwähnte Akteure & Werkzeuge

Bedrohungsakteure

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK(4)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1041Exfiltration Over C2 Channelzugeordnet

„Namen, Benutzernamen und E-Mail-Adressen zu stehlen“

T1190Exploit Public-Facing Applicationzugeordnet

„Hacker nutzten eine bekannte Schwachstelle in einer Metabase-Instanz“

T1530Data from Cloud Storagezugeordnet

„persönliche Informationen von über einer Million Personen ... gestohlen“

T1566Phishingabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

0

›

Bewaffnung

0

›

Zustellung

1

›

Ausnutzung

0

›

Einnistung

0

›

Fernsteuerung

0

›

Zielhandlung

0

Verlauf der Belege

Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.

  1. BleepingComputerKontext
    Mathspace discloses data breach affecting over 1 million people
  2. SecurityWeekKontext
    Mathspace Data Breach Exposes Over 1 Million People

Der Vorgang wird seit 1 Tagen berichtet.

Quellen & Belege· 2 unterschiedliche Quellen

BleepingComputerKontextPUBLICZuverlässigkeit C

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

SecurityWeekKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Ausschliesslich redaktionelle Berichterstattung, keine Primaer- oder Technikquelle im Bestand.
  • Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

CVE-Profile

Akteursprofile

ATT&CK-Heatmap

Themen
Data Breachesdata breachMathspace