Komoly adatvédelmi incidens érte a moduláris, könnyen javítható laptopjairól ismert Frameworköt. A vállalat arról értesítette ügyfeleit, hogy egy külső szolgáltatón keresztül végrehajtott kibertámadás során személyes adataik kerültek illetéktelen kezekbe. Eric Schumacher, a Framework szóvivője a TechCrunchnak megerősítette, hogy az incidens valamennyi ügyfelüket érinti, pontos számot azonban nem közölt. A kiszivárgott információk között nevek, e-mail-címek, telefonszámok, fizikai címek és a bejelentkezésekhez kapcsolódó IP-címek szerepeltek.
A Framework szerint ugyanakkor a vásárlások részleteihez és a fizetési adatokhoz nem fértek hozzá a támadók, így például bankkártyaadatok nem kerültek ki az incidens során. A támadás közvetlenül nem a Framework saját rendszerében kezdődött. A vállalat üzleti adatok elemzésére a Metabase felhőszolgáltatását használta, ezt pedig egy addig ismeretlen, úgynevezett nulladik napi sebezhetőségen keresztül törték fel.
A Metabase közlése szerint a támadók a szolgáltatás 1.58-as és újabb verzióit érintő hibát használták ki. A biztonsági rést kihasználva hozzáférhettek egyes ügyfelek Metabase Cloudban kezelt adatbázisaihoz, köztük a Framework rendszeréhez is. A Metabase a támadás észlelése után letiltotta a kihasznált végpontokat, majd azonosította és kijavította a sebezhetőséget. A felhős szolgáltatást használó ügyfelek rendszereit automatikusan frissítették, a saját szerveren futtatott Metabase-példányok üzemeltetőinek viszont külön telepíteniük kell a javított verziót.
A Framework elsősorban olyan notebookokkal vált ismertté, amelyeknél a felhasználók maguk cserélhetik vagy fejleszthetik a memória, a háttértár, a csatlakozók és számos más alkatrész jelentős részét. A vállalat a nagy PC-gyártókhoz képest jóval kisebb szereplő, becslések szerint azonban így is több százezer vásárlója lehet, vagyis a mostani incidens jelentős mennyiségű személyes adatot érinthet.