Saltar al contenido
>_ITDITDPlataforma de seguridad web

Guías de seguridad

Brecha de datos de Canvas (Instructure): se filtraron inscripciones en cursos y mensajes — qué deben hacer estudiantes, docentes y centros educativos

Instructure, la empresa detrás del LMS Canvas, dice que una intrusión entre abril y mayo de 2026 expuso nombres de usuario, correos electrónicos, nombres de cursos, información de inscripción y mensajes. Según sus actualizaciones oficiales: qué deben comprobar estudiantes, docentes y administradores de TI.

Publicado 2026-09-30 Actualizado 2026-09-30 Última verificación 2026-09-30 18 min de lectura

Para: estudiantes y familias que usan Canvas, docentes y personal de TI de centros educativos (universidades, primaria y secundaria y otros). Este artículo se basa en las actualizaciones oficiales de Instructure, la empresa que gestiona Canvas, y no trata cómo se produjo el ataque.

Qué deben hacer estudiantes y familias

1

Pregunta a tu centro, no a Instructure, si estás afectado

Instructure entrega los datos por institución, a los contactos de seguridad que cada centro registró, e indica a estudiantes y familias que dirijan sus preguntas a su centro. Si te preocupa, contacta con el departamento de TI o la secretaría académica de tu centro.

Si un centro decide que se requiere un aviso individual, Instructure se ofrece a enviarlo en nombre del centro a través de un proveedor externo, y en algunos lugares el aviso puede incluir un servicio gratuito de vigilancia de identidad (24 meses). Si recibes un aviso así, comprueba que el mismo aviso aparece en la web oficial o el portal de tu centro antes de actuar.

2

No abras los enlaces de mensajes que dicen ser de Canvas o de tu centro

Con nombres, direcciones de correo y cursos en los que se está inscrito, es fácil escribir mensajes convincentes sobre «volver a entregar una tarea», «consultar tu calificación», «actualizar tu matrícula» o «disculpas y compensación por la brecha de datos». No inicies sesión desde enlaces de correos o SMS; abre tú mismo la dirección de Canvas o la app que usa tu centro. Nunca des una contraseña ni un código MFA en respuesta a un mensaje (consulta ¿Qué es el phishing?).

3

Haz inventario de los datos sensibles que enviaste por mensajes de Canvas

Los mensajes están entre los campos afectados. Si alguna vez enviaste por un mensaje de Canvas una contraseña, el acceso a otro servicio, tu dirección o teléfono, o asuntos de salud o familiares, da por hecho que ese contenido puede ser conocido. En el caso de contraseñas y accesos, cámbialos ya en ese servicio; en el caso de asuntos personales, prepárate para ignorar cualquier contacto que los use como cebo.

4

Deja de reutilizar contraseñas y activa MFA

Instructure dice que no tiene pruebas de que las credenciales se vieran comprometidas. Aun así, recomienda cambiar las contraseñas, sobre todo a los usuarios que no usan SSO ni MFA. Si tu contraseña de Canvas se usa en otro sitio, sepáralas. Si tu centro ofrece MFA, actívalo (Cómo elegir un gestor de contraseñas / Cómo elegir MFA).

Qué deben hacer los docentes

1

Pide a los estudiantes que verifiquen todo lo que no llegue por Canvas

Los nombres de cursos y los datos de inscripción facilitan escribir mensajes que suplantan a un docente ante los estudiantes, o a estudiantes o personal ante un docente. Diles a los estudiantes que las comunicaciones del curso solo llegan por canales fijos, como los Anuncios dentro de Canvas, para que puedan desconfiar de todo lo demás.

2

Informa a TI de la información de estudiantes que enviaste por mensajes

Las conversaciones entre docentes y estudiantes están entre los campos afectados. Si mensajes anteriores incluían adaptaciones para estudiantes, problemas de salud o circunstancias familiares, informa al departamento de TI o de privacidad de tu centro. Según Instructure, es el centro quien decide si los usuarios finales necesitan un aviso, y los centros pueden tener que revisar esa decisión cuando termine la revisión de los mensajes. El docente que escribió los mensajes es quien sabe lo que contienen.

3

Deja de enviar información sensible por mensajes de Canvas

A partir de ahora, gestiona todo lo que haría daño si se filtrara, como contraseñas o circunstancias personales, por un canal que designe tu centro. La mensajería del LMS es para comunicarse sobre el curso, no un lugar para guardar secretos.

4

Guarda tu propia copia de los materiales del curso

Canvas se puso en modo de mantenimiento el 7 de mayo y la docencia de final de semestre se vio afectada. Instructure señala que las herramientas de exportación de cursos y las API permiten guardar datos fuera de Canvas. Exportar tus cursos al final de cada periodo reduce el impacto la próxima vez que el servicio no esté disponible. Free-for-Teacher se ha cerrado definitivamente, y los plazos para descargar materiales (28–29 de mayo y 28–29 de julio) ya han terminado.

Qué deben hacer los administradores de TI del centro

1

Registra contactos de seguridad en Canvas y guarda los datos entregados antes de que caduque el enlace

Instructure entrega los datos de cada institución afectada a un máximo de dos contactos de seguridad registrados en la configuración de la cuenta de Canvas. Los contactos deben ser personas, no buzones compartidos ni listas de distribución, y las instituciones con varias instancias de Canvas necesitan contactos para cada una. No hay fecha límite estricta; la empresa dice que envía datos a los nuevos contactos cada dos semanas.

El enlace de entrega caduca a los 30 días, así que descarga los archivos si necesitas conservarlos. Si no ha llegado nada, Instructure da tres posibles motivos (no hay contacto registrado, solo hay datos de mensajes y todavía están pendientes, o una revisión posterior no encontró registros de usuarios de tu institución) y confirmará cuál es el caso si se lo preguntas.

2

Decide sobre la notificación y verifica los remitentes en la página oficial de Instructure

Instructure considera que la mayoría de las jurisdicciones no exigen aviso individual por los datos de usuario y de aprovisionamiento, pero si un centro decide que se requiere, Instructure coordinará las notificaciones a través de un proveedor externo solo después de que el centro dé su consentimiento. Los datos de mensajes se revisaron por separado, y el 29 de septiembre la empresa anunció que había completado su revisión forense. Dice que las instituciones cuyos datos incluyen mensajes pueden tener que revisar sus decisiones de notificación.

Las direcciones remitentes de los correos de entrega de datos y de notificación figuran en las preguntas frecuentes para clientes de Instructure. Compruébalas en esa página oficial, no con la información que aparece dentro del propio correo.

3

Revisa en los registros los accesos de agentes de soporte del 25 al 30 de abril y del 7 de mayo

Según Instructure, tus registros pueden mostrar accesos desde cuentas de representantes de atención al cliente de Canvas entre el 25 y el 30 de abril, y brevemente el 7 de mayo. Patrones como accesos rápidos a muchos cursos o cuentas de usuario, o accesos a cuentas y cursos que tu personal de soporte normalmente no tocaría, que no coincidan con tickets de soporte legítimos que enviaste en esos periodos, pueden indicar la actividad del atacante.

Para la revisión se pueden usar Canvas Data y los registros de acceso administrativo. En Instructure Community se ha publicado una ficha informativa provisional de la empresa forense contratada, con los indicadores de compromiso conocidos.

4

Exige MFA en las cuentas de administrador

Instructure recomienda MFA sea cual sea el método de autenticación, y en concreto recomienda activar el MFA de Canvas para todos los administradores. Para los centros que usan SSO, dice que en general es mejor imponer MFA mediante las políticas del proveedor de identidad. Las cuentas que se autentican en Canvas pueden usar el MFA nativo de Canvas, activado para todos los usuarios o solo para los administradores.

5

Revisa las integraciones (sistema de información estudiantil/SIS, integraciones de herramientas LTI, claves de API)

Instructure dice que no ha encontrado pruebas de que se exfiltraran credenciales de socios, claves de API ni tokens de desarrollador, y no pide a las instituciones que reconstruyan ni roten las integraciones de forma generalizada. Sin embargo, si la sincronización de matrículas del SIS o de calificaciones dejó de funcionar, es posible que Instructure haya rotado tus claves, y debes pedir credenciales actualizadas. También puedes rotar proactivamente las claves de API o volver a autorizar las integraciones. Aprovecha para hacer inventario de los tokens sin caducidad y de las claves de desarrollador que no se usan.

6

Planifica la continuidad de la docencia cuando Canvas no esté disponible

La interrupción llegó a final de semestre. Instructure señala que las API, Canvas Data, las exportaciones de cursos y los formatos de exportación basados en estándares permiten a las instituciones hacer copias de seguridad independientes. Antes del próximo periodo, decide qué datos copias fuera del LMS, con qué frecuencia y dónde, y cómo funcionarán las tareas y la entrega de calificaciones si el LMS no está disponible durante días (consulta Lo esencial de las copias de seguridad).

Qué ocurrió (según las actualizaciones de Instructure)

Todo lo siguiente es lo que figura en la página del incidente de Instructure y en sus páginas para clientes, docentes y estudiantes. Las fechas son las de EE. UU.

  1. 25–30 de abril de 2026

    Periodo en el que los registros de los centros pueden mostrar accesos desde cuentas de representantes de atención al cliente de Canvas (según la empresa).
  2. 29 de abril

    Instructure detecta actividad no autorizada en Canvas, revoca el acceso de inmediato, inicia una investigación y contrata a expertos forenses externos.
  3. 7 de mayo

    El mismo actor vuelve a obtener acceso mediante una segunda vulnerabilidad de Canvas y altera páginas que se mostraban cuando algunos estudiantes y docentes habían iniciado sesión. Se detecta y desactiva en unos 10 minutos; Canvas pasa a modo de mantenimiento. La empresa dice que no ha encontrado pruebas de que ese día se sustrajeran datos.
  4. 8 de mayo

    El consejero delegado pide disculpas. Free-for-Teacher se desactiva temporalmente.
  5. 9 de mayo

    Canvas vuelve a estar totalmente operativo.
  6. 11 de mayo

    Instructure anuncia un acuerdo con el actor: los datos fueron devueltos, recibió una confirmación digital de su destrucción y se le informó de que no se extorsionaría a ningún cliente.
  7. 21 de mayo

    Los administradores de Canvas reciben las conclusiones preliminares sobre los campos de datos exfiltrados.
  8. Junio

    Free-for-Teacher se cierra definitivamente. Se añade a Canvas una función para registrar los contactos de seguridad de la institución.
  9. Desde el 26 de julio

    Tras una pausa para evaluar la seguridad del servicio de entrega externo, empieza la entrega de datos de usuario y de aprovisionamiento a los contactos de seguridad de las instituciones afectadas.
  10. 29 de septiembre

    La empresa dice que ha completado la revisión forense de los datos y que ha entrado en la fase final de entrega de datos a las instituciones restantes. Las siguientes actualizaciones se enviarán directamente a las instituciones afectadas.
29 de abril
Fecha en que se detectó la actividad no autorizada en Canvas
~10 min
Para detectar y desactivar la segunda intrusión del 7 de mayo
~300 org.
Organizaciones en las que la página alterada (mensaje de rescate) fue visible el 7 de mayo
No publicado
Total de personas o instituciones afectadas (a 30 de septiembre de 2026)
Lo que ha comunicado Instructure
Campos de datos afectados
Nombres de usuario, direcciones de correo electrónico, nombres de cursos, información de inscripción y mensajes. La información de inscripción es la relación entre un usuario y un curso, periodo o sección, y puede incluir el estado de inscripción y el rol (estudiante, docente, profesor asistente, observador), pero no las entregas, las respuestas a cuestionarios ni el contenido de los cursos
No afectado, según la empresa
El contenido de los cursos, las entregas y las credenciales. Los campos afectados no están diseñados para almacenar contraseñas, fechas de nacimiento, información sanitaria, números de la Seguridad Social, información financiera, calificaciones ni expedientes disciplinarios
Punto de entrada
El actor creó una cuenta Free-for-Teacher y envió un ticket de soporte que contenía código malicioso. Cuando un agente de atención al cliente lo abrió, se activó una vulnerabilidad de cross-site scripting (XSS) que dio al actor un token de autorización y acceso elevado dentro de Canvas. El 7 de mayo se usó una segunda vulnerabilidad XSS, sin parchear, en la función de foros de discusión
Otros productos
No hay pruebas de que se vieran afectados otros productos de Instructure, como Parchment
Corrección
Corrigió las vulnerabilidades y las vías de escalada de privilegios. Restringió el acceso administrativo a ubicaciones de confianza y endureció los controles de acceso a la API. Renovó de forma proactiva las sesiones de los empleados, los tokens de acceso internos y muchos tokens de socios. Cerró definitivamente Free-for-Teacher. Está desplegando por fases la caducidad obligatoria de tokens, la eliminación de los tokens permanentes y otros controles
Autoridades
Lo notificó a las fuerzas de seguridad, entre ellas el FBI, la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de EE. UU. (CISA) y socios internacionales
Acuerdo con el actor
El 11 de mayo anunció un acuerdo por el que los datos fueron devueltos y recibió una confirmación digital de su destrucción. La empresa dice también que nunca hay certeza completa cuando se trata con ciberdelincuentes

Nota de lectura: «~300 organizaciones» no es el tamaño de la brecha

Instructure da unas 300 como el número de organizaciones que vieron las páginas alteradas el 7 de mayo. No es el número de centros ni de personas cuyos datos se exfiltraron. A 30 de septiembre de 2026, la empresa no había publicado un total de personas ni de instituciones afectadas. Si ves una cifra en otro sitio, comprueba si procede de las propias declaraciones de Instructure.

Por qué son peligrosos unos campos «poco relevantes»

Correo + nombres de cursos + inscripción

↓

Mensajes falsos que nombran cursos reales

→ No sigas enlaces; abre tu Canvas de siempre

Mensajes (texto libre)

↓

Puede estar incluida cualquier cosa que alguien escribiera

→ Anota los datos sensibles que enviaste; cambia lo que se pueda cambiar

Rol (estudiante/docente/asistente) + nombre de usuario

↓

Suplantar a docentes o personal

→ Fija los canales del curso y díselo a los estudiantes

Los campos expuestos importan más combinados que por separado. Para cada combinación: cómo se puede abusar de ella y qué hacer.

No afectado, según Instructure

  • Contraseñas y credenciales (sin pruebas de compromiso, según la empresa)
  • Calificaciones y expedientes disciplinarios
  • Fechas de nacimiento, información de salud, números de la Seguridad Social, información financiera
  • Contenido de los cursos, entregas, respuestas a cuestionarios

Afectado

  • Nombres de usuario y direcciones de correo electrónico
  • Nombres de cursos e inscripción (qué clase y con qué rol)
  • Mensajes (texto libre; depende de lo que se escribiera)

El punto de vista de este sitio: el acceso más potente lo tiene el personal de soporte

Según el relato de Instructure, la vía de entrada fue un ticket de soporte enviado desde una cuenta Free-for-Teacher, y el acceso se obtuvo cuando un agente de soporte lo abrió. El personal de soporte, por la naturaleza de su función, puede llegar a cursos y cuentas de muchos centros (por eso la empresa pide a los centros que revisen en los registros los accesos de cuentas de agentes de soporte). En este incidente, por tanto, un contenido que cualquiera puede enviar (un ticket de soporte) se abrió en la pantalla de personal con privilegios amplios.

Esto no es exclusivo de los LMS. Si gestionas cualquier servicio con un formulario de contacto o una consola de administración, las pantallas internas que muestran lo que envían los usuarios necesitan protección contra XSS al menos tanto como las páginas públicas, y el personal que usa esas pantallas debe tener privilegios limitados en alcance y tiempo. Tras el incidente, Instructure dice que restringió el acceso administrativo a ubicaciones de confianza y que está trabajando en restablecer algunos privilegios administrativos de los agentes de soporte. Para el lado organizativo, consulta La base de seguridad para organizaciones.

Fuentes (registro público)

Los hechos de este artículo proceden de las fuentes públicas siguientes. No tratamos técnicas de ataque ni información que identifique a los atacantes.

  • Instructure, "Security Incident Update & FAQs" (página del incidente, con actualizaciones del 8 de mayo al 29 de septiembre de 2026) — instructure.com
  • Instructure, "Security Incident Update: For Customers" (preguntas frecuentes para centros y administradores: entrega de datos, notificación, revisión de registros, MFA, integraciones) — instructure.com
  • Instructure, "Security Incident Update: For Faculty" — instructure.com
  • Instructure, "Security Incident Update: For Students & Families" — instructure.com
  • Instructure Community, "How do I set details for an account?" (registro de un contacto de seguridad) — community.instructure.com

Historial de actualizaciones

2026-09-30: Primera versión, basada en la página del incidente de Instructure (hasta la actualización del 29 de septiembre) y en sus páginas para clientes, docentes y estudiantes. La empresa ha dicho que tiene intención de compartir detalles sobre la causa raíz y las lecciones aprendidas, y que las siguientes actualizaciones irán directamente a las instituciones afectadas; actualizaremos esta página a medida que se haga pública más información.

Leer a continuación

FAQ

Q¿Qué datos se expusieron en la brecha de Canvas?
A

Según Instructure, los campos de datos afectados incluyen nombres de usuario, direcciones de correo electrónico, nombres de cursos, información de inscripción (la relación entre un usuario y un curso, periodo o sección, incluido el estado de inscripción y el rol, como estudiante, docente, profesor asistente u observador) y mensajes. Dice que no se vieron afectados el contenido de los cursos, las entregas ni las credenciales, y que los campos afectados no están diseñados para almacenar contraseñas, fechas de nacimiento, información sanitaria, números de la Seguridad Social, información financiera, calificaciones de los estudiantes ni expedientes disciplinarios.

Q¿Cómo sé si mis datos estaban incluidos?
A

Instructure entrega los datos de cada institución afectada directamente a los contactos de seguridad que esa institución registró. A los estudiantes y familias les indica que dirijan sus preguntas a su centro. Estudiantes y docentes deben preguntar al departamento de TI o a la secretaría académica de su centro. Si un centro decide que se requiere un aviso individual, Instructure se ofrece a enviar las notificaciones en nombre del centro.

Q¿Debo cambiar mi contraseña de Canvas?
A

Instructure dice que no tiene pruebas de que las credenciales se vieran comprometidas. Aun así, recomienda buenas prácticas con las contraseñas y cambiarlas con regularidad, sobre todo a los usuarios que no usan inicio de sesión único (SSO) ni autenticación multifactor. Si usas tu contraseña de Canvas en otros sitios, cámbiala también allí.

Q¿Se expuso el contenido de los mensajes de Canvas?
A

Instructure dice que los mensajes están entre los campos de datos afectados. Por el volumen y la necesidad de revisar cada mensaje, los datos de mensajes se revisaron por separado de los datos de usuario. En su actualización del 29 de septiembre de 2026, la empresa dijo que había completado la revisión forense de los datos y que había empezado a entregar los datos a las instituciones restantes. Los mensajes son texto libre, así que si alguna vez escribiste en uno una contraseña o información personal, da por hecho que puede ser conocida.

QHe oído que el atacante borró los datos. ¿Ya no hay riesgo?
A

El 11 de mayo, Instructure dijo que llegó a un acuerdo con el actor no autorizado, que los datos fueron devueltos, que recibió una confirmación digital de su destrucción y que se le informó de que no se extorsionaría a ningún cliente. La propia empresa dice también que nunca hay certeza completa cuando se trata con ciberdelincuentes. Mantente alerta ante estafas que usen información que puede ser ya conocida, como nombres, direcciones de correo y cursos.

Q¿Cuál fue la causa?
A

Según Instructure, el actor creó una cuenta Free-for-Teacher y envió un ticket de soporte que contenía código malicioso. Cuando un agente de atención al cliente abrió el ticket, se activó una vulnerabilidad de cross-site scripting (XSS) que permitió al actor obtener un token de autorización y acceso elevado dentro de Canvas. El 7 de mayo se usó una segunda vulnerabilidad XSS, sin parchear, en la función de foros de discusión. La empresa dice que corrigió las vulnerabilidades y las vías de escalada de privilegios y que ha cerrado definitivamente Free-for-Teacher.

Q¿Cuántas personas o centros están afectados?
A

A 30 de septiembre de 2026, Instructure no había publicado el número total de personas ni de instituciones afectadas. Dice que el mensaje de rescate publicado el 7 de mayo fue visible para unas 300 organizaciones. Ese es el número de organizaciones que vieron las páginas alteradas, no el número de organizaciones cuyos datos se exfiltraron.