Framework ha confirmado que sufrió una brecha de datos a través de Metabase, la plataforma de inteligencia de negocio que la compañía usa para gestionar información de clientes. El framework que explica cómo se produjo esta brecha de datos en Metabase parte de un ataque zero-day confirmado por la propia empresa de análisis: el 3 de agosto, Metabase detectó que su servicio en la nube había sido comprometido a través de una vulnerabilidad hasta entonces desconocida. Framework recibió el aviso el 6 de agosto y confirmó poco después que el atacante había accedido a su instancia de Metabase.
Según el hilo de la compañía en su propio foro, Framework empezó a notificar a los clientes afectados en apenas seis horas tras recibir la alerta sobre el ataque zero-day confirmado en Metabase. La información accedida incluye nombres completos, correos electrónicos, direcciones IP de inicio de sesión, teléfonos y direcciones de facturación y envío. También se expusieron país, ciudad, estado, código postal y datos de empresa. Los clientes de Framework for Business podrían además haber tenido expuestos teléfonos corporativos, números de IVA, EIN y correos de facturación. La compañía asegura que no se accedió a información de pedidos ni de pagos, y que ha rotado las credenciales de las bases de datos conectadas a Metabase, donde se confirmó el ataque zero-day sin detectar cambios administrativos no autorizados.
Una vulnerabilidad con la puntuación máxima de gravedad
El fallo explotado reside en el endpoint /api/session/reset_password de Metabase, una inyección SQL crítica que podía ejecutarse de forma remota y sin autenticación. Desde ahí, un atacante podía obtener acceso de administrador a la instancia, recuperar credenciales de bases de datos almacenadas y exportar la información de las bases conectadas. La vulnerabilidad tiene una puntuación CVSS de 10.0, el máximo posible, y Metabase ha confirmado que fue explotada activamente antes de parchear su versión en la nube. Las instalaciones autoalojadas afectadas necesitan aplicar la actualización por su cuenta.
La reacción de los usuarios de Framework ha sido desigual. Varios clientes en el foro de la compañía elogiaron la rapidez de la respuesta, señalando que un aviso en seis horas es inusual en este tipo de incidentes. Otros, en cambio, cuestionaron que el correo enviado se titulara «Notice of Limited Data Breach» cuando los datos expuestos incluían nombres, direcciones y teléfonos, información que va más allá de lo que suele calificarse como «limitado».
Puedes seguir a HardwarePremium en Facebook, Twitter (X), Instagram, Threads, BlueSky o Youtube. También puedes consultar nuestro canal de Telegram para estar al día con las últimas noticias de tecnología.
FAQ
No. La compañía ha confirmado que la información de pedidos y pagos no estaba en la instancia de Metabase comprometida, a diferencia de los datos personales de contacto.
Este grupo debe revisar si sus números de IVA, EIN, teléfonos corporativos o correos de facturación han sido expuestos, ya que la fuga incluyó datos adicionales para cuentas empresariales.
Metabase Cloud ya recibió el parche correspondiente, pero las instalaciones autoalojadas que usan versiones afectadas necesitan actualizar manualmente para cerrar la vulnerabilidad de inyección SQL.
QIDI Plus5, unboxing completo y primera impresión
Este teclado se activa con 0,1 mm | Razer Huntsman V3 HE Mini
Esta AIO NO necesita cables… pero hay truco
Dejé de repetir tomas gracias a este teleprompter
¿La silla que iguala a un Herman Miller… con motor y masaje incluido?




Comentarios