Framework dengan jelas menyatakan bahawa tiada maklumat pembayaran atau pesanan telah diakses. Nombor kad kredit, butiran akaun kewangan dan sejarah pembelian tidak terjejas . Ini adalah perbezaan penting — walaupun kebocoran ini serius dan mendedahkan pelanggan kepada risiko pancingan data (phishing) dan kejuruteraan sosial, data akaun kewangan kekal selamat.
Framework menyatakan bahawa ia memaklumkan "semua pelanggan" — bermakna kebocoran ini menjejaskan keseluruhan pangkalan data pelanggannya . Bagaimanapun, Framework tidak mendedahkan jumlah sebenar individu yang terjejas. Jurucakap syarikat, Eric Schumacher, memberitahu TechCrunch bahawa kebocoran itu menjejaskan "semua pelanggan" tetapi enggan menyatakan angka tertentu
. Satu laporan menganggarkan kira-kira 18,000 pelanggan berdasarkan saiz komuniti pengguna Framework yang diketahui, tetapi ini bukan angka rasmi dan mungkin jauh lebih rendah daripada jumlah sebenar
.
Framework menuding jari sepenuhnya kepada Metabase, platform kecerdasan perniagaan sumber terbuka (BI) yang digunakan oleh Framework untuk menghoskan data analitiknya . Ini adalah serangan rantaian bekalan yang tipikal — sistem Framework sendiri tidak ditembusi secara langsung, tetapi vendor pihak ketiga yang dipercayai telah terjejas.
Vektor serangan adalah kelemahan suntikan SQL zero-day kritikal tanpa pengesahan dalam perisian Metabase . Ciri-ciri utama:
/reset_password, memberikan akses pentadbir penuh tanpa sebarang kelayakan Metabase mendedahkan insiden itu pada 6 Ogos 2026, mendedahkan bahawa platform Metabase Cloud SaaSnya telah terjejas melalui kelemahan yang tidak diketahui sebelum ini . Garis masa dan butiran utama:
Metabase memberi amaran bahawa, selain data pelanggan, eksploitasi itu boleh mendedahkan kelayakan pangkalan data yang disimpan, token, kunci API dan data konfigurasi sensitif lain daripada contoh yang terjejas . Ini bermakna jejak letupan (blast radius) melangkaui data pelanggan yang didedahkan oleh Framework — penyerang berpotensi untuk beralih dari Metabase ke sistem lain yang bersambung.
Framework bukan satu-satunya syarikat yang terjejas. Semasa siasatan Metabase berlangsung, sekurang-kurangnya lima syarikat secara terbuka mengesahkan mereka terjejas :
Corak ini menunjukkan bahawa zero-day Metabase dieksploitasi sebagai serangan tujuan umum terhadap beberapa penyewa awan, bukan kebocoran yang disasarkan secara khusus terhadap Framework.
Notis rasmi Framework, seperti yang dilaporkan oleh beberapa saluran, termasuk panduan untuk pelanggan. Berdasarkan jenis data yang dicuri dan amalan tindak balas kebocoran standard, pelanggan yang terjejas dinasihatkan supaya:
Jurucakap Framework memberitahu TechCrunch bahawa syarikat itu "amat menyesal atas kebocoran maklumat ini" dan sedang "mengkaji dan menambah baik" metodologi penyimpanan datanya .