Framework 表示已通知「所有客戶」,意味著整個客戶數據庫都受到影響 。不過,Framework 沒有公開實際受影響人數。公司發言人 Eric Schumacher 向 TechCrunch 確認「所有客戶」都受波及,但拒絕提供具體數字
。有報告根據已知的 Framework 用戶社群規模,估計大約有 18,000 名客戶受影響,但這個數字並非官方公佈,實際數字可能遠高於此
。
Framework 將這次洩漏完全歸咎於 Metabase——一個開源的商業智能(BI)平台,Framework 一直用它來托管分析數據 。這是典型的供應鏈攻擊:Framework 自己的系統沒有直接被入侵,但一個值得信賴的第三方供應商被攻破了。
Metabase 警告,除了客戶資料,這個漏洞還可能曝露已儲存的數據庫憑證、令牌、API 金鑰及其他敏感設定資料 。這意味著攻擊的影響範圍遠超 Framework 所披露的客戶資料——黑客可能從 Metabase 轉而攻擊其他連接的系統。
這個模式顯示,Metabase 零日漏洞是被用來大規模攻擊多個雲端租戶,而非針對 Framework 的定向攻擊。
根據 Framework 的官方通知及標準的事故應對指引,受影響客戶應: