tech & talk
Segurança08 de ago. de 2026, 01:39

Framework notifica todos os clientes após vazamento de dados via Metabase

A fabricante de laptops modulares Framework confirmou que hackers acessaram nomes, e-mails, telefones e endereços de todos os seus clientes após um ataque à fornecedora de business intelligence Metabase. Dados de pagamento não foram afetados.

Por Redação tech & talk · Curadoria assistida por IA, revisão humana

Compartilhar

O que aconteceu

A Framework, fabricante americana conhecida por seus laptops modulares e reparáveis, notificou "todos" os seus clientes sobre um vazamento de dados. Segundo a empresa, hackers acessaram nomes, endereços de e-mail, números de telefone e endereços físicos armazenados em sua base de clientes. Informações de pagamento não foram comprometidas, de acordo com a Framework.

O porta-voz da empresa, Eric Schumacher, confirmou ao TechCrunch que o incidente afetou a totalidade da base de clientes, mas se recusou a informar um número exato de pessoas atingidas. A Framework já vendeu centenas de milhares de dispositivos desde que começou a operar, o que dá uma ideia da escala potencial do vazamento.

A origem: falha zero-day na Metabase

O problema não começou nos sistemas da própria Framework, mas em um ataque à Metabase, empresa de business intelligence usada pela fabricante para análise de dados. Segundo reportagem do site alemão Heise, a Metabase identificou que instâncias em nuvem da plataforma foram comprometidas por meio de uma vulnerabilidade zero-day nas versões 58 a 63 do software, tanto na versão em nuvem quanto na auto-hospedada.

A falha estava relacionada ao endpoint de API usado para redefinição de senhas de usuários e recebeu classificação de severidade máxima (CVSS 10.0), embora não tivesse um identificador CVE atribuído no momento da divulgação. A Metabase publicou um aviso de segurança, isolou as instâncias afetadas e lançou patches corrigidos para as versões x.58.24, x.59.21, x.60.17, x.61.11, x.62.9 e x.63.5. Como medida temporária para quem não conseguisse atualizar de imediato, a empresa recomendou bloquear o acesso ao endpoint /api/session/reset_password.

Resposta rápida da Framework

De acordo com relatos de clientes e cobertura da imprensa especializada, a Metabase levou cerca de três dias para lidar com a descoberta do ataque, enquanto a Framework agiu de forma mais rápida, enviando o aviso por e-mail aos usuários poucas horas depois de tomar conhecimento do problema — segundo estimativas, cerca de seis horas.

Recomendações e próximos passos

A Framework não detalhou publicamente medidas técnicas específicas para os clientes além do comunicado de notificação, mas o episódio reforça um padrão comum em vazamentos de dados: mesmo empresas que não sofrem invasão direta em seus próprios servidores ficam expostas quando fornecedores terceirizados, como plataformas de BI e analytics, são comprometidos. Especialistas recomendam que usuários afetados fiquem atentos a tentativas de phishing que usem os dados vazados — como nome, telefone e endereço — para golpes de engenharia social.

frameworkvazamento de dadosmetabasezero-dayprivacidade
Compartilhar