Framework 卖的是「你可以自己拆、自己修」的信任感,这次却是自己管不到的地方出事。8 月 6 日晚间,这家以可维修、可升级笔电闻名的公司发信通知所有客户,个人数据在一次数据外泄事件中被访问——问题不出在 Framework 自家系统,而是它用来管理商业数据的第三方服务商 Metabase。

根据 Framework 信中引用 Metabase 的说明,8 月 3 日该公司发现有人利用一个「未知(0-day)漏洞」访问数据,目前已识别并修补该漏洞。Metabase 在信中表示,正与第三方鉴识调查公司合作,厘清事件完整范围与规模,目前的调查结果与安全建议都还是「初步」阶段。

被访问的数据报括客户姓名、登录 IP、地址、电话号码与电子邮件,付款信息不在其中,Framework 特别强调这点。收到通知后,公司已重设相关凭证,并确认「没有任何管理权限变更,Metabase 以外的系统也没有被访问的迹象」。Framework 同时表示会检讨并改善把数据交给外部数据库供应商的方式。

这个时间点对 Framework 来说并不轻松。今年稍早公布了一波新品阵容后,公司在内存短缺问题上比同业更吃力,1 月涨过一次价,3 月又涨了一次;刚开放预购的 Framework Laptop Pro,也一度因零组件成本上升,被迫在部分预购订单中降低承诺的 RAM 容量,并向不愿接受变更的客户提供全额退款。

截至发稿,Metabase 的鉴识调查仍在进行中,完整影响范围与后续处置尚未公布。

主打「可修好、可升级」的 Framework,数据库却被 0-day 攻破