프레임워크는 메타베이스 제로데이 취약점으로 인해 모든 고객의 이름, 이메일, 전화번호, 배송 주소, 로그인 IP가 도난당했다고 확인했습니다. 업스트림 공급업체 메타베이스는 2026년 8월 3일 CVSS 10.0짜리 인증되지 않은 SQL 인젝션 공격을 받았습니다.
연구 답변

Create a landscape editorial hero image for this Studio Global article: What key details did Framework, the modular repairable computer maker, disclose about a data breach affecting all customers, including what. Article summary: Here are the key details from Framework's disclosure about the August 2026 data breach:. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence
2026년 8월 6일, 모듈형·수리 가능 노트북으로 유명한 프레임워크 컴퓨터가 모든 고객에게 청천벽력 같은 소식을 이메일로 알렸습니다. 고객들의 개인정보가 도난당했다는 것입니다. 이 유출 사고는 프레임워크 자체 시스템이 아닌, 상위 분석 공급업체인 메타베이스에서 발생했습니다. 해커들은 메타베이스의 알려지지 않은 최대 심각도 취약점을 악용했습니다. 이 글에서는 프레임워크가 공개한 내용, 도난당한 정보, 공격 방식, 그리고 고객이 취해야 할 조치를 상세히 분석합니다.
프레임워크는 해커들이 전체 고객 데이터베이스의 폭넓은 개인식별정보(PII)에 접근했다고 확인했습니다. 도난당한 데이터는 다음과 같습니다:
비즈니스 고객의 경우 회사명, 직함, 업무용 전화번호도 포함되었을 수 있습니다.
프레임워크는 결제 정보나 주문 정보는 접근되지 않았다고 명시했습니다. 신용카드 번호, 금융 계좌 정보, 구매 내역은 영향을 받지 않았습니다. 이는 중요한 차이점입니다. 유출 사고 자체는 심각하며 피싱 및 사회공학 공격에 노출될 위험이 있지만, 금융 데이터는 안전합니다.
프레임워크는 "모든 고객"에게 통보했다고 밝혔습니다. 즉, 전체 고객 기반이 영향을 받았다는 뜻입니다. 그러나 정확한 피해자 수는 공개하지 않았습니다. 프레임워크 대변인 에릭 슈마허(Eric Schumacher)는 TechCrunch에 "모든 고객"이 영향을 받았다고 확인했지만 구체적인 숫자는 밝히지 않았습니다
. 한 보고서는 프레임워크의 알려진 사용자 커뮤니티 규모를 기준으로 약 18,000명으로 추정했지만, 이는 공식 수치가 아니며 실제보다 크게 낮을 수 있습니다
.
프레임워크는 유출 사고의 전적인 책임을 메타베이스에 돌렸습니다. 메타베이스는 프레임워크가 분석 데이터를 호스팅하는 데 사용한 오픈소스 비즈니스 인텔리전스(BI) 플랫폼입니다. 이는 전형적인 공급망 공격입니다. 프레임워크 자체 시스템이 직접 침해된 것이 아니라, 신뢰하는 제3자 공급업체가 해킹당한 것입니다.
공격 벡터는 메타베이스 소프트웨어의 치명적인 인증되지 않은 SQL 인젝션 제로데이 취약점이었습니다. 주요 특징은 다음과 같습니다:
/reset_password 엔드포인트를 통해 메타베이스 애플리케이션 데이터베이스에 임의 SQL을 주입하여 자격 증명 없이 전체 관리자 접근 권한을 획득할 수 있었습니다메타베이스는 2026년 8월 6일, 자사의 메타베이스 클라우드 SaaS 플랫폼이 이전에 알려지지 않은 취약점을 통해 침해당했다고 공개했습니다. 주요 타임라인 및 세부 사항:
메타베이스는 고객 데이터 외에도 이 취약점으로 인해 저장된 데이터베이스 자격 증명, 토큰, API 키 및 기타 민감한 구성 데이터가 노출될 수 있다고 경고했습니다. 이는 프레임워크가 공개한 고객 데이터 이상으로 피해 범위가 확장될 수 있음을 의미합니다. 공격자는 메타베이스에서 연결된 다른 시스템으로 공격을 전이할 수 있었습니다.
프레임워크만 피해를 본 것은 아닙니다. 메타베이스 조사가 진행되면서 최소 5개 회사가 피해를 공개적으로 확인했습니다:
이 패턴은 메타베이스 제로데이가 프레임워크만을 표적으로 한 공격이 아니라, 여러 클라우드 고객을 대상으로 한 범용 공격에 악용되었음을 보여줍니다.
프레임워크의 공식 통보에는 여러 매체가 보도한 바와 같이 고객을 위한 지침이 포함되어 있습니다. 도난당한 데이터 유형과 표준 유출 사고 대응 관행에 따라 영향을 받은 고객은 다음을 수행해야 합니다:
프레임워크 대변인은 TechCrunch에 "이번 정보 유출에 대해 깊이 사과하며" 데이터 저장 방법론을 "검토 및 개선"하고 있다고 말했습니다.
Studio Global AI
이 페이지에는 Studio Global 내에서 계속할 수 있는 소스 기반 답변이 포함되어 있습니다.
프레임워크는 메타베이스 제로데이 취약점으로 인해 모든 고객의 이름, 이메일, 전화번호, 배송 주소, 로그인 IP가 도난당했다고 확인했습니다.
프레임워크는 메타베이스 제로데이 취약점으로 인해 모든 고객의 이름, 이메일, 전화번호, 배송 주소, 로그인 IP가 도난당했다고 확인했습니다. 업스트림 공급업체 메타베이스는 2026년 8월 3일 CVSS 10.0짜리 인증되지 않은 SQL 인젝션 공격을 받았습니다.
프레임워크는 정확한 피해 고객 수를 공개하지 않았으나 전체 고객이 영향을 받았다고 밝혔습니다.