Framework ने कहा कि उसने "सभी ग्राहकों" को सूचित किया — जिसका अर्थ है कि सेंध ने उसके पूरे ग्राहक आधार को प्रभावित किया । हालाँकि, Framework ने प्रभावित व्यक्तियों की सटीक संख्या सार्वजनिक रूप से नहीं बताई है। कंपनी के प्रवक्ता, एरिक शूमाकर ने TechCrunch को बताया कि सेंध ने "सभी ग्राहकों" को प्रभावित किया, लेकिन एक विशिष्ट संख्या बताने से इनकार कर दिया
। एक रिपोर्ट ने Framework के ज्ञात उपयोगकर्ता समुदाय के आकार के आधार पर लगभग 18,000 ग्राहकों का अनुमान लगाया, लेकिन यह एक आधिकारिक आंकड़ा नहीं है और यह एक महत्वपूर्ण कम अनुमान हो सकता है
।
Framework ने पूरी तरह से Metabase पर सेंध का दोष मढ़ा, जो ओपन-सोर्स बिज़नेस इंटेलिजेंस (BI) प्लेटफ़ॉर्म है जिसका उपयोग Framework अपने एनालिटिक्स डेटा को होस्ट करने के लिए करता था । यह एक पाठ्यपुस्तकीय सप्लाई-चेन अटैक है — Framework के अपने सिस्टम सीधे तौर पर भंग नहीं हुए, बल्कि एक भरोसेमंद तृतीय-पक्ष वेंडर भंग हुआ।
हमले का वेक्टर Metabase के सॉफ़्टवेयर में एक गंभीर बिना प्रमाणीकरण वाली SQL इंजेक्शन जीरो-डे कमजोरी थी । मुख्य विशेषताएँ:
/reset_password एंडपॉइंट के माध्यम से Metabase एप्लिकेशन डेटाबेस में मनमाना SQL इंजेक्ट करने की अनुमति दी, जिससे बिना किसी क्रेडेंशियल के पूर्ण व्यवस्थापक पहुँच प्राप्त हुई Metabase ने 6 अगस्त, 2026 को इस घटना का खुलासा किया, जिसमें बताया गया कि उसका Metabase Cloud SaaS प्लेटफ़ॉर्म इस पहले से अज्ञात कमजोरी के माध्यम से समझौता किया गया था । मुख्य समयरेखा और विवरण:
Metabase ने चेतावनी दी कि, ग्राहक डेटा से परे, शोषण प्रभावित इंस्टेंस से संग्रहीत डेटाबेस क्रेडेंशियल, टोकन, API कुंजी और अन्य संवेदनशील कॉन्फ़िगरेशन डेटा को उजागर कर सकता है । इसका मतलब है कि विस्फोट की त्रिज्या केवल उस ग्राहक डेटा से परे थी जिसका Framework खुलासा कर रहा है — हमलावर संभावित रूप से Metabase से अन्य जुड़े सिस्टम में स्थानांतरित हो सकते हैं।
Framework अकेली प्रभावित कंपनी नहीं थी। जैसे-जैसे Metabase की जांच आगे बढ़ी, कम से कम पाँच कंपनियों ने सार्वजनिक रूप से समझौता किए जाने की पुष्टि की :
यह पैटर्न दर्शाता है कि Metabase जीरो-डे का उपयोग विशेष रूप से Framework के खिलाफ लक्षित सेंध के रूप में नहीं, बल्कि कई क्लाउड टेनेंट्स के खिलाफ एक सामान्य-उद्देश्य वाले हमले के रूप में किया गया था।
Framework की आधिकारिक अधिसूचना, जैसा कि कई आउटलेट्स ने बताया, में ग्राहकों के लिए मार्गदर्शन शामिल था। चुराए गए डेटा के प्रकारों और मानक सेंध प्रतिक्रिया प्रथाओं के आधार पर, प्रभावित ग्राहकों को चाहिए:
Framework के प्रवक्ता ने TechCrunch को बताया कि कंपनी "जानकारी के इस उल्लंघन के लिए गहराई से खेद व्यक्त करती है" और अपनी डेटा संग्रहण पद्धति की "समीक्षा और सुधार" कर रही है ।