Framework verklaarde dat het "alle klanten" heeft geïnformeerd – de inbraak trof dus de volledige klantenbasis . Het bedrijf heeft echter geen exact aantal getroffen personen bekendgemaakt. Woordvoerder Eric Schumacher liet aan TechCrunch weten dat de inbraak "alle klanten" trof, maar noemde geen cijfer
. Eén schatting ging uit van ongeveer 18.000 klanten op basis van de bekende omvang van Frameworks gebruikersgemeenschap, maar dat is geen officieel cijfer en kan een flinke onderschatting zijn
.
Framework wees de inbraak volledig toe aan Metabase, het opensource-platform voor businessintelligence (BI) dat Framework gebruikte voor zijn analysedata . Dit is een klassieke supply-chain-aanval: Frameworks eigen systemen werden niet direct binnengedrongen, maar een vertrouwde externe leverancier wel.
Het aanvalsvector was een kritieke, ongeauthenticeerde SQL-injectie zero-day-kwetsbaarheid in Metabases software . Belangrijke kenmerken:
/reset_password-eindpunt, waarmee volledige beheerdersrechten werden verkregen zonder enige inloggegevens Metabase openbaarde het incident op 6 augustus 2026 en onthulde dat zijn Metabase Cloud SaaS-platform was gecompromitteerd via deze voorheen onbekende kwetsbaarheid . Belangrijke tijdlijn en details:
Metabase waarschuwde dat de exploit naast klantgegevens ook opgeslagen database-inloggegevens, tokens, API-sleutels en andere gevoelige configuratiegegevens uit getroffen exemplaren kon blootleggen . Dat betekent dat de schade verder reikte dan alleen de klantgegevens die Framework nu meldt – aanvallers konden mogelijk vanuit Metabase naar andere aangesloten systemen overspringen.
Framework was niet het enige getroffen bedrijf. Terwijl het Metabase-onderzoek vorderde, bevestigden ten minste vijf bedrijven openlijk dat ze waren gecompromitteerd :
Dit patroon toont aan dat de Metabase zero-day werd misbruikt als een algemeen inzetbaar wapen tegen meerdere cloud-klanten, en niet als een gerichte aanval op Framework.
Frameworks officiële melding, zoals gerapporteerd door meerdere media, bevatte advies voor klanten. Op basis van de gestolen gegevens en standaardprocedures na een datalek, moeten getroffen klanten:
Frameworks woordvoerder liet TechCrunch weten dat het bedrijf "diep spijt heeft van dit datalek" en zijn "methoden voor gegevensopslag herziet en verbetert" .