Framework 公司确认所有客户的姓名、邮箱、电话、收货地址及登录 IP 地址均被窃取,泄露源头是其数据分析供应商 Metabase 的一个零日漏洞。 上游供应商 Metabase 于2026年8月3日遭攻击,攻击者利用了一个无需认证的 SQL 注入漏洞(CVSS 评分10.0,最高严重级别)。
研究答案

Create a landscape editorial hero image for this Studio Global article: What key details did Framework, the modular repairable computer maker, disclose about a data breach affecting all customers, including what. Article summary: Here are the key details from Framework's disclosure about the August 2026 data breach:. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence
2026年8月6日,以生产模块化、可维修笔记本电脑而闻名的 Framework Computer 公司,向每一位客户发送了一封令人不安的邮件:你们的个人信息被盗了。这次泄露并非源自 Framework 自身的系统,而是指向了其上游的分析服务供应商 Metabase。攻击者利用 Metabase 软件中一个此前未知、严重级别最高的漏洞实施了攻击。以下是此次事件的全面解析。
Framework 确认,攻击者窃取到了其整个客户数据库中的大量个人身份信息(PII)。被窃数据包括:
对于企业客户,泄露的信息还可能包含公司名称、职位以及公司电话 。
Framework 明确表示 支付信息或订单信息未被盗取。信用卡号、财务账户详情及购买历史记录均未受影响 。这一点至关重要——尽管此次泄露性质严重,使用户面临网络钓鱼和社会工程攻击的风险,但财务账户数据是安全的。
Framework 表示已通知 “所有客户” ,这意味着其整个客户群体都未能幸免 。然而,该公司 并未公开受影响的具体人数。其发言人 Eric Schumacher 对 TechCrunch 表示泄露波及了“所有客户”,但拒绝透露具体数字
。有报道根据 Framework 已知的用户社区规模,估计受影响人数约为 18,000人,但这并非官方数据,且可能被严重低估
。
Framework 将此次泄露完全归咎于 Metabase,这是一个开源商业智能(BI)平台,Framework 曾用它来托管分析数据 。这是一次典型的供应链攻击——Framework 自身的系统并未直接失守,但其信任的第三方供应商却被攻破。
攻击者利用的是 Metabase 软件中一个 无需认证的 SQL 注入零日漏洞,该漏洞严重程度为“严重”级别 。主要特征如下:
/reset_password 端点向 Metabase 应用数据库注入恶意 SQL 代码,从而 无需任何凭证即可获得完全管理员权限 Metabase 在 2026年8月6日 披露了此次事件,透露其 Metabase Cloud SaaS 平台 正是通过这个此前未知的漏洞被攻破的 。关键时间线与细节如下:
Metabase 警告,除了客户数据,该漏洞还可能暴露受影响实例中 存储的数据库凭据、令牌、API 密钥以及其他敏感配置数据 。这意味着攻击波及的范围远不止 Framework 所披露的客户数据——攻击者可能利用 Metabase 作为跳板,侵入其他相连的系统。
Framework 并非唯一受害者。随着 Metabase 的调查深入,至少还有五家公司公开确认受到影响 :
这一模式表明,Metabase 的零日漏洞被用作一种通用攻击手段,同时针对多个云服务租户,而非专门针对 Framework。
据多家媒体报道,Framework 的官方通知中包含了给客户的建议。根据被窃取的数据类型以及标准的事故应对流程,受影响的客户应:
Framework 的发言人对 TechCrunch 表示,公司“对此次信息泄露深感抱歉”,并正在“审查和改进”其数据存储方法 。
Studio Global AI
此页面包含一个有来源支持的答案,您可以在 Studio Global 内继续。
Framework 公司确认所有客户的姓名、邮箱、电话、收货地址及登录 IP 地址均被窃取,泄露源头是其数据分析供应商 Metabase 的一个零日漏洞。
Framework 公司确认所有客户的姓名、邮箱、电话、收货地址及登录 IP 地址均被窃取,泄露源头是其数据分析供应商 Metabase 的一个零日漏洞。 上游供应商 Metabase 于2026年8月3日遭攻击,攻击者利用了一个无需认证的 SQL 注入漏洞(CVSS 评分10.0,最高严重级别)。
Framework 并未透露受影响的具体客户人数,仅表示其整个客户群体均受到波及。