A Framework afirmou explicitamente que nenhuma informação de pagamento ou pedido foi acessada. Números de cartão de crédito, detalhes de contas financeiras e histórico de compras não foram afetados . Esta é uma distinção importante — embora o vazamento seja grave e exponha os clientes a riscos de phishing e engenharia social, os dados financeiros permanecem seguros.
A Framework afirmou ter notificado "todos os clientes" — o que significa que o vazamento atingiu toda a sua base de clientes . No entanto, a Framework não divulgou publicamente o número exato de pessoas afetadas. O porta-voz da empresa, Eric Schumacher, disse ao TechCrunch que o vazamento afetou "todos os clientes", mas se recusou a especificar um número
. Um relatório estimou cerca de 18.000 clientes com base no tamanho conhecido da comunidade de usuários da Framework, mas este não é um número oficial e pode ser uma subestimativa significativa
.
A Framework atribuiu o vazamento inteiramente à Metabase, a plataforma de inteligência empresarial (BI) de código aberto que a Framework usava para hospedar seus dados de análise . Este é um ataque clássico à cadeia de suprimentos — os sistemas da Framework não foram invadidos diretamente, mas um fornecedor terceirizado de confiança foi.
O vetor de ataque foi uma vulnerabilidade crítica de injeção de SQL não autenticada (zero-day) no software da Metabase . Principais características:
/reset_password, concedendo acesso total de administrador sem quaisquer credenciais A Metabase divulgou o incidente em 6 de agosto de 2026, revelando que sua plataforma Metabase Cloud SaaS havia sido comprometida por meio desta vulnerabilidade anteriormente desconhecida . Principais detalhes da linha do tempo:
A Metabase alertou que, além dos dados de clientes, a exploração poderia expor credenciais de banco de dados armazenadas, tokens, chaves de API e outros dados de configuração confidenciais de instâncias afetadas . Isso significa que o raio de alcance foi além apenas dos dados de clientes que a Framework está divulgando — os atacantes poderiam potencialmente passar da Metabase para outros sistemas conectados.
A Framework não foi a única empresa afetada. À medida que a investigação da Metabase se desenrolava, pelo menos cinco empresas confirmaram publicamente que foram comprometidas :
Esse padrão mostra que o zero-day da Metabase foi explorado como um ataque de propósito geral contra vários inquilinos da nuvem, e não um vazamento direcionado especificamente à Framework.
A notificação oficial da Framework, conforme relatado por vários veículos, incluiu orientações para os clientes. Com base nos tipos de dados roubados e nas práticas padrão de resposta a vazamentos, os clientes afetados devem:
O porta-voz da Framework disse ao TechCrunch que a empresa "lamenta profundamente este vazamento de informações" e está "revisando e melhorando" sua metodologia de armazenamento de dados .