Framework подтвердил, что имена, адреса электронной почты, номера телефонов, адреса доставки и IP адреса всех клиентов были украдены из за уязвимости нулевого дня в аналитическом провайдере Metabase. Атака на Metabase произошла 3 августа 2026 года через критическую SQL инъекцию без аутентификации (CVSS 10.0).
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: What key details did Framework, the modular repairable computer maker, disclose about a data breach affecting all customers, including what. Article summary: Here are the key details from Framework's disclosure about the August 2026 data breach:. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence
6 августа 2026 года компания Framework Computer, известная своими модульными и ремонтопригодными ноутбуками, разослала всем своим клиентам тревожные письма: их личные данные были украдены. Утечка произошла не из-за взлома собственных систем Framework, а через стороннего поставщика аналитики — Metabase. Злоумышленники воспользовались ранее неизвестной уязвимостью максимального уровня опасности. Вот полный разбор того, что произошло, какие данные оказались скомпрометированы и что делать клиентам.
Framework подтвердил, что злоумышленники получили доступ к широкому спектру персонально идентифицируемой информации (PII) всей клиентской базы . В украденные данные входят:
Для корпоративных клиентов раскрытая информация также могла включать названия компаний, должности и рабочие номера телефонов .
Framework особо подчеркнул, что платежная информация и данные заказов не были затронуты. Номера кредитных карт, данные банковских счетов и история покупок не пострадали . Это важное различие: хотя утечка серьезна и подвергает клиентов риску фишинга и социальной инженерии, финансовые данные остаются в безопасности.
Framework заявил, что уведомил «всех клиентов» — это означает, что утечка затронула всю клиентскую базу . Однако компания не раскрыла точное число пострадавших. Представитель Framework Эрик Шумахер сообщил TechCrunch, что утечка затронула «всех клиентов», но отказался указать конкретное число
. Одна из оценок, основанная на известном размере сообщества пользователей Framework, предполагает примерно 18 000 клиентов, но это неофициальная цифра, которая может быть значительно занижена
.
Framework полностью возложил вину за утечку на Metabase — платформу бизнес-аналитики с открытым исходным кодом, которую Framework использовал для хранения аналитических данных . Это классическая атака через цепочку поставок: собственные системы Framework не были взломаны напрямую, но был скомпрометирован доверенный сторонний поставщик.
Вектором атаки стала критическая уязвимость типа SQL-инъекция без аутентификации (zero-day) в программном обеспечении Metabase . Ключевые характеристики:
/reset_password, предоставляя полный доступ администратора без каких-либо учетных данных Metabase сообщил об инциденте 6 августа 2026 года, раскрыв, что его облачная платформа Metabase Cloud SaaS была скомпрометирована через эту ранее неизвестную уязвимость . Ключевые детали и хронология:
Metabase предупредил, что помимо клиентских данных, эксплуатация могла раскрыть сохраненные учетные данные баз данных, токены, ключи API и другие конфиденциальные данные конфигурации из затронутых экземпляров . Это означает, что радиус поражения выходил далеко за пределы данных клиентов, раскрываемых Framework: злоумышленники потенциально могли перейти из Metabase в другие подключенные системы.
Framework была не единственной пострадавшей компанией. В ходе расследования Metabase по меньшей мере пять компаний публично подтвердили, что были скомпрометированы :
Эта картина показывает, что zero-day уязвимость Metabase использовалась как инструмент общего назначения для атаки на несколько облачных клиентов, а не была целенаправленной атакой именно на Framework.
Официальное уведомление Framework, о котором сообщили несколько изданий, содержало рекомендации для клиентов. Основываясь на типах украденных данных и стандартных методах реагирования на утечки, пострадавшим клиентам следует:
Представитель Framework сообщил TechCrunch, что компания «глубоко сожалеет об этой утечке информации» и «пересматривает и совершенствует» методологию хранения данных .
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Framework подтвердил, что имена, адреса электронной почты, номера телефонов, адреса доставки и IP адреса всех клиентов были украдены из за уязвимости нулевого дня в аналитическом провайдере Metabase.
Framework подтвердил, что имена, адреса электронной почты, номера телефонов, адреса доставки и IP адреса всех клиентов были украдены из за уязвимости нулевого дня в аналитическом провайдере Metabase. Атака на Metabase произошла 3 августа 2026 года через критическую SQL инъекцию без аутентификации (CVSS 10.0).
Компания не раскрыла точное количество пострадавших клиентов, но уведомила всю клиентскую базу.