Framework підтвердив, що зловмисники викрали імена, електронні адреси, номери телефонів, адреси доставки та IP адреси всіх клієнтів через zero day вразливість у постачальника аналітики Metabase. Атака на Metabase сталася 3 серпня 2026 року через критичну SQL ін'єкцію без автентифікації (CVSS 10.0).
Research answer

Create a landscape editorial hero image for this Studio Global article: What key details did Framework, the modular repairable computer maker, disclose about a data breach affecting all customers, including what. Article summary: Here are the key details from Framework's disclosure about the August 2026 data breach:. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence
6 серпня 2026 року компанія Framework Computer, відома своїми модульними ноутбуками, розіслала всім клієнтам листи з тривожною новиною: їхні персональні дані викрадено. Витік стався не через власні системи Framework, а через постачальника аналітики Metabase, де зловмисники скористалися раніше невідомою вразливістю максимального рівня критичності. Ось повний розбір того, що стало відомо з розслідування.
Framework підтвердив, що зловмисники отримали доступ до широкого набору персональних даних (PII) усіх клієнтів . Викрадена інформація включає:
Для корпоративних клієнтів додатково могли бути скомпрометовані назви компаній, посади та службові номери телефонів .
Framework наголошує, що інформація про платежі та замовлення не постраждала. Номери кредитних карток, банківські реквізити та історія покупок залишилися в безпеці . Це важливе уточнення: хоча витік серйозний і підвищує ризик фішингових атак, фінансові дані клієнтів не скомпрометовано.
Framework повідомив, що сповістив "усіх клієнтів", тобто витік торкнувся всієї клієнтської бази . Однак компанія не оприлюднила точну кількість постраждалих. Представник Framework Ерік Шумахер у коментарі TechCrunch підтвердив, що витік зачепив "усіх клієнтів", але відмовився називати цифру
. Деякі джерела оцінюють кількість постраждалих приблизно в 18 000 на основі відомого розміру спільноти, але це неофіційна оцінка, яка може бути значно заниженою
.
Framework покладає відповідальність за витік на Metabase — платформу бізнес-аналітики з відкритим кодом, яку Framework використовував для аналітики . Це класична атака на ланцюг постачання: власні системи Framework не були зламані безпосередньо, але постраждав довірений сторонній постачальник.
Вектором атаки стала критична SQL-ін'єкція без автентифікації (zero-day) у програмному забезпеченні Metabase . Ключові характеристики:
/reset_password, отримуючи повний доступ адміністратора без жодних облікових даних Metabase розкрив інформацію про інцидент 6 серпня 2026 року, підтвердивши, що його хмарна платформа Metabase Cloud була скомпрометована через цю раніше невідому вразливість . Ключові дати та події:
Metabase попередив, що, крім даних клієнтів, експлойт міг викрити збережені облікові дані баз даних, токени, API-ключі та інші конфігураційні дані . Це означає, що радіус ураження був ширшим, ніж просто дані, про які повідомляє Framework — зловмисники могли перейти з Metabase до інших підключених систем.
Framework не була єдиною постраждалою компанією. У ході розслідування Metabase щонайменше п'ять компаній публічно підтвердили, що зазнали атаки :
Це свідчить про те, що zero-day вразливість Metabase використовувалася як загальний інструмент для атак на кількох клієнтів хмари, а не була цільовою атакою саме на Framework.
Офіційне повідомлення Framework, оприлюднене кількома виданнями, містило рекомендації для клієнтів. З огляду на тип викрадених даних та стандартні практики реагування, постраждалим клієнтам варто:
Представник Framework у коментарі TechCrunch висловив "глибокий жаль через цей витік інформації" та запевнив, що компанія "переглядає та вдосконалює" методологію зберігання даних .
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Framework підтвердив, що зловмисники викрали імена, електронні адреси, номери телефонів, адреси доставки та IP адреси всіх клієнтів через zero day вразливість у постачальника аналітики Metabase.
Framework підтвердив, що зловмисники викрали імена, електронні адреси, номери телефонів, адреси доставки та IP адреси всіх клієнтів через zero day вразливість у постачальника аналітики Metabase. Атака на Metabase сталася 3 серпня 2026 року через критичну SQL ін'єкцію без автентифікації (CVSS 10.0).
Framework не розкриває точну кількість постраждалих, зазначаючи, що витік торкнувся всієї клієнтської бази.