Компания Framework, известный производитель ремонтируемых и модернизируемых ноутбуков из Сан-Франциско, стала жертвой утечки данных. Злоумышленники смогли эксплуатировать ранее неизвестную уязвимость в сервисе бизнес-аналитики Metabase.
Какие данные были скомпрометированы
В соответствии с уведомлением, отправленным пострадавшим клиентам, киберпреступники получили доступ к полным именам, адресам электронной почты, номерам телефонов, физическим адресам и IP-адресам входа. К счастью, информация о платежах и детали заказов остались защищены.
Framework сообщила, что о взломе её компании уведомила сама компания Metabase, которая подтвердила несанкционированный доступ к облачному экземпляру сервиса Framework. После инцидента компания переустановила учетные данные для всех подключенных баз данных и на данный момент не обнаружила признаков более масштабного взлома.
Затронутые клиенты должны быть готовы к возможным фишинг-атакам, выполняемым от имени Framework.
Другие пострадавшие организации
Бельгийская платформа Tally для создания онлайн-форм и платформа искусственного интеллекта для кодирования Kilo Code (принадлежит техасской компании Anaconda) также уведомили своих пользователей о компрометации данных через Metabase.
В случае Tally злоумышленники получили адреса электронной почты и хэши паролей. У Kilo Code были скомпрометированы имена, адреса электронной почты и токены доступа Slack клиентов, которые впоследствии были немедленно аннулированы.
Детали критической уязвимости
Metabase представляет собой инструмент для аналитики и исследования бизнес-данных, который компании подключают к своим базам данных. Организации могут использовать бесплатную версию с открытым исходным кодом или подписаться на платные тарифные планы с облачным или локальным размещением.
6 августа 2026 года разработчики Metabase раскрыли информацию об атаке на облачный сервис Metabase Cloud через критическую уязвимость SQL-инъекции. Ошибка позволяет неавторизованному злоумышленнику внедрить произвольный SQL-код в базу данных приложения, что дает ему права администратора. Получив такой доступ, преступник может изменять конфигурацию, похищать сохраненные учетные данные подключенных баз данных, читать доступные данные и экспортировать информацию.
Уязвимость влияет на версии Metabase 58 и выше. Разработчики выпустили исправления для всех затронутых версий и рекомендуют владельцам самостоятельно размещенных экземпляров немедленно обновиться, отозвать активные сеансы, проверить ключи API и учетные записи администраторов, переустановить учетные данные, проверить логи хранилища данных и историю запросов Metabase на предмет подозрительной активности.
Типичный сценарий атаки выглядит следующим образом: запрос POST /api/session/reset_password со статус-кодом 400, за которым следует запрос GET /api/user/current со статус-кодом 200. Если вы обнаружите такой паттерн в логах приложения, это указывает на компрометацию вашего экземпляра.
Клиентам, которые не могут немедленно обновиться, рекомендуется временно заблокировать эндпоинт /api/session/reset_password.
