---
title: "Mathspace confirma acesso indevido a dados de alunos e funcionários"
author: "Gabriela P. Torres"
date: "2026-09-06 06:30:00-03"
category: "Segurança & Privacidade"
url: "http://desbugados.scale.press/portal/desbugados/post/2026/09/06/mathspace-confirma-acesso-indevido-a-dados-de-alunos-e-funcionarios/md"
---

## Resumo
- A Mathspace confirmou em 3 de setembro de 2026 um vazamento que afetou 1.079.819 pessoas na Austrália e na Nova Zelândia.
- O acesso não autorizado ocorreu entre 10 e 27 de agosto em um sistema interno de relatórios baseado no Metabase.
- Nomes, e-mails, nomes de usuário, IDs internos e dados de atividade foram expostos.
- Senhas em formato de hash, tokens SSO, credenciais de API e registros acadêmicos não foram comprometidos.
- A empresa não aplicou um patch crítico do Metabase lançado em 6 de agosto porque o alerta não foi escalado para ação imediata.
- A Mathspace retirou o sistema do ar, iniciou notificações em 6 de setembro e criou o canal data-breach-response@mathspace.co.
- Até o momento, a empresa afirma não ter evidências de publicação, venda ou uso indevido dos dados.

---

Mais de **1 milhão de usuários** tiveram dados acessados por terceiros após uma invasão ao sistema interno de relatórios da **Mathspace**, plataforma educacional usada na Austrália e na Nova Zelândia. A empresa confirmou o vazamento em **3 de setembro de 2026**, depois de identificar acesso não autorizado ocorrido entre 10 e 27 de agosto, com extração de informações de estudantes, pais, responsáveis e funcionários de escolas. O ponto que transforma o caso em uma investigação sobre processos, e não apenas sobre invasores, é direto: a falha explorada estava no Metabase, e uma atualização de segurança já estava disponível antes do ataque.

## O que foi acessado no sistema da Mathspace

Para dimensionar o alcance real do incidente, a **Mathspace** informou que **1.079.819 pessoas** foram afetadas na Austrália e na Nova Zelândia. O grupo inclui estudantes, pais, responsáveis e funcionários de escolas, portanto o número não corresponde apenas a alunos que usavam a plataforma. A própria empresa detalhou o caso em sua [comunicação sobre o vazamento](https://blog.mathspace.co/mathspace-data-breach-what-happened-and-what-affected-users-should-know/), permitindo separar a quantidade total de pessoas atingidas do tipo de informação que efetivamente saiu do sistema.

Esse volume veio acompanhado de dados de identificação e de atividade de contas. Entre as informações expostas estavam **nomes, endereços de e-mail, nomes de usuário e IDs internos**; também apareceram país, fuso horário, tipo de usuário, status de verificação do e-mail e datas de atividade. Em termos práticos, o sistema de relatórios reunia atributos suficientes para descrever quem era o usuário e como sua conta estava registrada, mas a empresa afirmou que os registros acadêmicos não foram expostos, distinção que evita tratar todos os dados de uma conta como se tivessem o mesmo grau de sensibilidade.

## A falha começou antes do acesso indevido

Se o volume de pessoas afetadas mostra o tamanho do problema, a origem técnica explica por que ele aconteceu. O sistema de relatórios usava o **Metabase**, software empregado para organizar e consultar informações em painéis internos, e uma vulnerabilidade nessa ferramenta foi explorada por terceiros. A correção disponível era um **patch de segurança**, isto é, uma atualização criada para eliminar uma falha conhecida, lançado pelo Metabase em 6 de agosto de 2026, poucos dias antes do período de acesso não autorizado.

Além da vulnerabilidade, a Mathspace reconheceu uma falha no próprio processo de resposta. Segundo a empresa, o alerta do Metabase não foi escalado para uma ação imediata, o que deixou de transformar a disponibilidade do patch em uma correção aplicada. A [ABC News informou](https://www.abc.net.au/news/2026-09-07/mathspace-data-breach/107124894) que o sistema de relatórios foi retirado do ar depois que a invasão foi descoberta em 3 de setembro, mas o detalhe mais instrutivo está antes dessa decisão: havia uma correção publicada, porém o aviso não chegou ao estágio de tratamento urgente.

## O que ficou fora do vazamento

Em termos de autenticação, a lista do que não foi exposto é tão específica quanto a lista do que saiu. A Mathspace afirmou que **senhas em formato de hash**, tokens SSO, credenciais de API e registros acadêmicos não foram comprometidos. Hash é uma representação codificada usada para armazenar senhas, enquanto um token SSO funciona como uma credencial associada a um login único; a informação divulgada pela empresa é que esses elementos não estavam entre os dados extraídos.

Essa separação permite uma leitura mais precisa do anúncio. Os invasores acessaram dados de cadastro e atividade, mas a empresa não informou comprometimento de senhas, tokens de autenticação ou credenciais de integração. Ao mesmo tempo, a Mathspace declarou que **não havia evidências, até aquele momento, de que os dados tivessem sido publicados, vendidos ou usados indevidamente**. Portanto, a confirmação do acesso não deve ser confundida com uma confirmação de divulgação pública ou de uso posterior das informações.

## Como a Mathspace está comunicando o incidente

Na orientação aos usuários, a empresa indicou um canal específico para tratar mensagens suspeitas: **data-breach-response@mathspace.co**. A recomendação é denunciar por esse endereço qualquer comunicação considerada suspeita, em vez de tratar mensagens recebidas como confirmação automática de que foram enviadas pela plataforma. A Mathspace também iniciou a notificação direta dos afetados em **6 de setembro de 2026**, conectando a resposta pública a uma comunicação individual com as pessoas incluídas no levantamento.

Paralelamente, a empresa notificou órgãos de privacidade da Austrália e da Nova Zelândia, incluindo o **OAIC** australiano e o Escritório do Comissário de Privacidade neozelandês. O diretor de tecnologia da Mathspace, **Alvin Savoy**, confirmou o acesso por partes não autorizadas, enquanto a empresa passou a coordenar a resposta com administradores escolares para identificar os afetados em cada instituição e oferecer suporte às comunidades escolares. A apuração divulgada pelo Daily Mail acrescentou uma nuance: registros diretos que ligassem alunos a escolas específicas não foram extraídos, embora domínios de e-mail possam permitir essa associação por terceiros.

## O próximo passo para quem foi afetado

O próximo passo anunciado é a continuidade das notificações e do atendimento aos usuários, com as escolas ajudando a identificar quais contas pertencem a cada comunidade. Para quem recebeu uma comunicação sobre o caso, a orientação documentada é conferir o conteúdo com cuidado e encaminhar mensagens suspeitas ao **canal oficial da Mathspace**. A retirada do sistema do ar após a descoberta também mostra qual medida técnica foi adotada de imediato, enquanto a empresa mantém a afirmação de que não identificou publicação, venda ou uso indevido dos dados até o momento.

O caso, portanto, tem duas conclusões verificáveis. A primeira é que **1.079.819 pessoas** tiveram informações de identificação e atividade acessadas em um sistema interno. A segunda é que o acesso ocorreu depois de uma atualização de segurança disponível não ter sido aplicada, porque o alerta não foi escalado para ação imediata. Para a Mathspace, a resposta agora depende de concluir as notificações, apoiar as escolas e manter o canal de atendimento ativo; para os usuários, a referência concreta é a comunicação oficial, não mensagens que não possam ser confirmadas por esse canal.