Frameworkが売りにしているのは「自分で分解・修理できる」という信頼感だ。しかし今回問題が起きたのは、自社ではコントロールできない領域だった。8月6日夜、修理・アップグレード可能なノートPCで知られる同社は、全顧客に対して個人情報がデータ漏洩事件でアクセスされたことをメールで通知した——問題はFramework自社のシステムではなく、ビジネスデータの管理に使用しているサードパーティサービスのMetabaseで発生したものだった。
Frameworkが送付したメールでMetabaseの説明を引用したところによると、8月3日に同社は誰かが「未知(0-day)の脆弱性」を利用してデータにアクセスしたことを発見した。現在この脆弱性は特定・修正済みだという。Metabaseはメール内で、サードパーティのフォレンジック調査会社と協力し、事件の全体的な範囲と規模を明らかにしている最中であり、現時点での調査結果とセキュリティ勧告はいずれも「初期段階」のものであると述べている。
アクセスされたデータには顧客の氏名、ログインIP、住所、電話番号、メールアドレスが含まれる。決済情報は含まれておらず、Frameworkはこの点を特に強調した。通知を受けたFrameworkは関連する認証情報をリセットし、「管理権限の変更は一切なく、Metabase以外のシステムがアクセスされた形跡もない」ことを確認したとしている。同社はまた、外部のデータベースプロバイダーへのデータ提供方法について見直し、改善を図ると表明した。







