Framework a explicitement déclaré qu'aucune information de paiement ou de commande n'a été consultée. Les numéros de carte de crédit, les coordonnées bancaires et l'historique des achats n'ont pas été affectés . Cette distinction est importante : bien que la brèche soit sérieuse et expose les clients à des risques d'hameçonnage et d'ingénierie sociale, les données financières restent sûres.
Framework a indiqué avoir informé « tous les clients » — ce qui signifie que l'ensemble de sa clientèle a été touché . Cependant, Framework n'a pas divulgué publiquement le nombre exact de personnes concernées. Eric Schumacher, porte-parole de Framework, a déclaré à TechCrunch que la brèche concernait « tous les clients », mais a refusé de préciser un chiffre
. Certaines estimations évoquent environ 18 000 clients, mais il ne s'agit pas d'un chiffre officiel et pourrait être largement sous-estimé
.
Framework impute entièrement la brèche à Metabase, la plateforme open-source de business intelligence (BI) que Framework utilisait pour héberger ses données d'analytique . Il s'agit d'un cas typique d'attaque de la chaîne d'approvisionnement : les systèmes de Framework n'ont pas été directement compromis, mais un fournisseur de confiance l'a été.
Le vecteur d'attaque était une injection SQL zero-day critique non authentifiée dans le logiciel Metabase . Principales caractéristiques :
/reset_password, accordant un accès administrateur complet sans aucun identifiant Metabase a divulgué l'incident le 6 août 2026, révélant que sa plateforme Metabase Cloud avait été compromise via cette vulnérabilité zero-day jusqu'alors inconnue . Chronologie et détails clés :
Metabase a averti qu'au-delà des données clients, l'exploit pouvait exposer les identifiants de base de données stockés, les jetons, les clés API et autres données de configuration sensibles des instances concernées . Cela signifie que le rayon d'explosion dépasse les seules données clients que Framework divulgue — les attaquants pouvaient potentiellement se déplacer de Metabase vers d'autres systèmes connectés.
Framework n'est pas la seule entreprise concernée. Alors que l'enquête de Metabase se déroulait, au moins cinq entreprises ont publiquement confirmé avoir été compromises :
Ce schéma montre que le zero-day de Metabase a été exploité comme une attaque généralisée contre plusieurs clients cloud, et non comme une brèche ciblant spécifiquement Framework.
La notification officielle de Framework, rapportée par plusieurs médias, incluait des recommandations. Compte tenu du type de données volées et des pratiques standard de gestion des brèches, les clients concernés devraient :
Le porte-parole de Framework a déclaré à TechCrunch que l'entreprise est « profondément désolée pour cette fuite d'informations » et qu'elle « examine et améliore » sa méthodologie de stockage des données .