Im Rahmen des Pandemie-bedingten Distanzunterrichts kommt in vielen deutschen Schulen die vom Hasso-Plattner-Institut als Open-Source-Software entwickelte HPI-Schul-Cloud zum Einsatz. Wie das Branchenportal Heise mit Berufung auf einen anonymen Hinweisgeber berichtet, war es dabei jedoch möglich, unautorisiert auf interne Daten der Thüringer Instanz der Cloud zuzugreifen.
So erlaubte es das GitHub-Repository des Projekts an den Demo-Account schueler@schul-cloud.org zu gelangen, mit dem ein Login auf der Thüringer Plattform möglich war. Über den im Repository hinterlegten Endpunkt /teachersOfSchool ließ sich eine bundeslandweite Liste mit Lehrern einsehen und filtern und dem Endpunkt //metrics konnte man einen Log mit URLs entnehmen, über die Nutzer einander Daten zukommen lassen, und so auf vertrauliche Daten zugreifen.
Eine anschließende Analyse von Heise ergab, dass die Sicherheitslücke sich anteilig aus Programmier- und Konfigurationsfehlern zusammensetzte. Dies erklärt auch, weshalb das Problem nur in Thüringen, nicht aber in anderen Bundesländern aufgetreten war. Einer Mitteilung des zuständigen Datenschutzbeauftragten zufolge waren sowohl der Demo-Account als auch die Endpunkte irrtümlich auf öffentlich geschaltet gewesen. Dies wurde behoben. Ebenso waren vorsichtshalber alle vor der Schließung der Sicherheitslücke ausgestellten Datenlinks deaktiviert worden.