Framework potvrdil únik jmen, e mailů, telefonních čísel, adres a IP adres všech zákazníků kvůli zranitelnosti u dodavatele Metabase. Útok využil kritickou SQL injection (CVSS 10.0) v Metabase, ke které došlo 3.
Research answer

Create a landscape editorial hero image for this Studio Global article: What key details did Framework, the modular repairable computer maker, disclose about a data breach affecting all customers, including what. Article summary: Here are the key details from Framework's disclosure about the August 2026 data breach:. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence
Dne 6. srpna 2026 začala společnost Framework Computer — známá svými modulárními a opravitelnými notebooky — rozesílat e-maily všem svým zákazníkům se špatnou zprávou: jejich osobní údaje byly odcizeny. Únik nepocházel přímo z interních systémů Frameworku, ale od jeho dodavatele analytických nástrojů, společnosti Metabase. Útočníci zde zneužili dříve neznámou kritickou zranitelnost. Přinášíme kompletní přehled toho, co Framework zveřejnil, jaká data byla odcizena, jak útok probíhal a co byste měli udělat.
Framework potvrdil, že útočníci získali přístup k širokému spektru osobních údajů (PII) všech zákazníků . Mezi odcizená data patří:
U firemních zákazníků mohly být odcizeny také názvy společností, pracovní pozice a firemní telefonní čísla .
Framework výslovně uvedl, že k platebním údajům ani informacím o objednávkách nedošlo. Čísla kreditních karet, údaje o bankovních účtech a historie nákupů nebyly ovlivněny . Toto rozlišení je důležité — i když je únik vážný a vystavuje zákazníky riziku phishingu a sociálního inženýrství, finanční data zůstávají v bezpečí.
Framework uvedl, že informoval „všechny zákazníky“ — což znamená, že únik zasáhl celou zákaznickou základnu . Firma však veřejně neuvedla přesný počet postižených osob. Mluvčí Eric Schumacher potvrdil TechCrunch, že únik postihl „všechny zákazníky“, ale konkrétní číslo odmítl uvést
. Jeden odhad hovořil zhruba o 18 000 zákaznících na základě známé velikosti komunity Framework, ale toto není oficiální údaj a může být výrazně podhodnocený
.
Framework označil za příčinu úniku výhradně společnost Metabase, open-source platformu pro business intelligence (BI), kterou Framework používal k hostování svých analytických dat . Jedná se o učebnicový příklad útoku na dodavatelský řetězec — systémy Frameworku samy o sobě napadeny nebyly, prolomen byl až důvěryhodný externí partner.
Útok proběhl pomocí kritické, neautentizované SQL injection zero-day zranitelnosti v softwaru Metabase . Klíčové charakteristiky:
/reset_password, čímž získal plná administrátorská práva bez jakýchkoli přihlašovacích údajů Společnost Metabase incident zveřejnila 6. srpna 2026 a odhalila, že její cloudová platforma Metabase Cloud byla kompromitována právě prostřednictvím této dříve neznámé zranitelnosti . Klíčové body časové osy a podrobnosti:
Metabase varovala, že exploit mohl kromě zákaznických dat odhalit uložené databázové přihlašovací údaje, tokeny, API klíče a další citlivá konfigurační data z postižených instancí . To znamená, že dosah útoku byl širší než jen data zákazníků, která zveřejnil Framework — útočníci se mohli z Metabase přesunout do dalších propojených systémů.
Framework nebyl jedinou postiženou firmou. Jak vyšetřování Metabase pokračovalo, nejméně pět společností veřejně potvrdilo, že bylo kompromitováno :
Tento vzorec ukazuje, že zero-day zranitelnost Metabase byla zneužita jako obecný útok proti několika cloudovým tenantům, nikoli jako cílený útok přímo na Framework.
Oficiální oznámení Frameworku, citované několika médii, obsahovalo pokyny pro zákazníky. Na základě typu odcizených dat a standardních postupů po úniku by postižení zákazníci měli:
Mluvčí Frameworku řekl TechCrunch, že společnost je „hluboce znepokojena tímto únikem informací“ a že „přezkoumává a vylepšuje“ svou metodiku ukládání dat .
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Framework potvrdil únik jmen, e mailů, telefonních čísel, adres a IP adres všech zákazníků kvůli zranitelnosti u dodavatele Metabase.
Framework potvrdil únik jmen, e mailů, telefonních čísel, adres a IP adres všech zákazníků kvůli zranitelnosti u dodavatele Metabase. Útok využil kritickou SQL injection (CVSS 10.0) v Metabase, ke které došlo 3. srpna 2026.
Platební údaje nebyly ohroženy, firma neuvedla přesný počet postižených zákazníků.