Framework 證實,因上游分析供應商 Metabase 的零時差漏洞,所有客戶的姓名、電子郵件、電話號碼、運送地址與登入 IP 位址均遭竊取。 Metabase 於 2026 年 8 月 3 日遭駭,攻擊者利用一個未經身分驗證的 SQL 注入漏洞(CVSS 10.0)取得完整管理員權限。
研究答案

Create a landscape editorial hero image for this Studio Global article: What key details did Framework, the modular repairable computer maker, disclose about a data breach affecting all customers, including what. Article summary: Here are the key details from Framework's disclosure about the August 2026 data breach:. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence
2026 年 8 月 6 日,以模組化、可維修筆記型電腦聞名的 Framework Computer 公司,開始向每一位客戶寄發一封令人沮喪的電子郵件:你的個人資料已被竊取。這起資料外洩事件並非源自 Framework 本身的系統,而是追溯到其上游分析供應商 Metabase。攻擊者利用 Metabase 一個先前未知且風險評分達到最高等級的漏洞,竊取了大量資料。以下是 Framework 公布的完整事件細節、被竊取的資料內容、攻擊手法,以及客戶該如何因應。
Framework 證實,攻擊者存取其整個客戶資料庫,竊取了廣泛的個人身分識別資訊(PII)。洩漏的資料包括:
對於企業客戶而言,外洩的資訊還可能包含公司名稱、職稱和公司電話號碼。
Framework 明確表示,付款與訂單資訊並未被存取。信用卡號碼、金融帳戶詳細資料和購買歷史紀錄均未受到影響。這點非常重要——雖然這次外洩事件確實嚴重,讓客戶暴露於釣魚攻擊和社交工程詐騙的風險中,但財務相關資料目前仍是安全的。
Framework 表示已通知「所有客戶」,這意味著其整個客戶資料庫都遭到入侵。然而,Framework 並未公開受影響的確切人數。該公司發言人 Eric Schumacher 告訴 TechCrunch,此次外洩影響了「所有客戶」,但拒絕提供具體數字
。有報導根據 Framework 已知的社群規模,粗略估計約有 18,000 名客戶 受影響,但這並非官方數字,且可能被嚴重低估
。
Framework 將此次外洩事件完全歸咎於 Metabase,這是一個開源的商業智慧(BI)平台,Framework 使用它來存放分析資料。這是一起典型的供應鏈攻擊——Framework 自己的系統並未被直接入侵,而是其信賴的第三方供應商出了問題。
攻擊者利用的是 Metabase 軟體中一個嚴重的、無需身分驗證的 SQL 注入零時差漏洞。主要特徵如下:
/reset_password 端點,在 Metabase 應用程式資料庫中注入任意 SQL 語法,無需任何憑證即可取得完整管理員權限Metabase 在 2026 年 8 月 6 日 發布事件說明,透露其 Metabase Cloud SaaS 平台 正是透過這個先前未知的漏洞遭到入侵。關鍵時間點與細節如下:
Metabase 警告,除了客戶資料外,此漏洞還可能導致受影響實例中的資料庫憑證、代碼、API 金鑰及其他敏感配置資料外洩。這意味著受災範圍遠比 Framework 所通報的客戶資料更廣——攻擊者有可能從 Metabase 轉向攻擊其他相連的系統。
Framework 並非唯一受害者。隨著 Metabase 調查的展開,至少還有其他四家公司公開證實遭到入侵:
此模式顯示,Metabase 的零時差漏洞是作為通用攻擊手段,被用來攻擊多個雲端租戶,而非專門針對 Framework 的鎖定式攻擊。
Framework 的官方通知中包含給客戶的指引。根據被竊取的資料類型以及標準的資料外洩應對措施,受影響的客戶應:
Framework 的發言人告訴 TechCrunch,該公司對此表示「深感歉意」,並正在「審查和改進」其資料儲存方式。
Studio Global AI
這個頁面包含附來源佐證的答案,你可以在 Studio Global 內繼續追問。
Framework 證實,因上游分析供應商 Metabase 的零時差漏洞,所有客戶的姓名、電子郵件、電話號碼、運送地址與登入 IP 位址均遭竊取。
Framework 證實,因上游分析供應商 Metabase 的零時差漏洞,所有客戶的姓名、電子郵件、電話號碼、運送地址與登入 IP 位址均遭竊取。 Metabase 於 2026 年 8 月 3 日遭駭,攻擊者利用一個未經身分驗證的 SQL 注入漏洞(CVSS 10.0)取得完整管理員權限。
Framework 尚未公布確切受影響客戶數量,但表示已通知「所有客戶」。