Framework 賣的是「你可以自己拆、自己修」的信任感,這次卻是自己管不到的地方出事。8 月 6 日晚間,這家以可維修、可升級筆電聞名的公司發信通知所有客戶,個人資料在一次資料外洩事件中被存取——問題不出在 Framework 自家系統,而是它用來管理商業資料的第三方服務商 Metabase。

根據 Framework 信中引用 Metabase 的說明,8 月 3 日該公司發現有人利用一個「未知(0-day)漏洞」存取資料,目前已識別並修補該漏洞。Metabase 在信中表示,正與第三方鑑識調查公司合作,釐清事件完整範圍與規模,目前的調查結果與安全建議都還是「初步」階段。

被存取的資料包括客戶姓名、登入 IP、地址、電話號碼與電子郵件,付款資訊不在其中,Framework 特別強調這點。收到通知後,公司已重設相關憑證,並確認「沒有任何管理權限變更,Metabase 以外的系統也沒有被存取的跡象」。Framework 同時表示會檢討並改善把資料交給外部資料庫供應商的方式。

這個時間點對 Framework 來說並不輕鬆。今年稍早公布了一波新品陣容後,公司在記憶體短缺問題上比同業更吃力,1 月漲過一次價,3 月又漲了一次;剛開放預購的 Framework Laptop Pro,也一度因零組件成本上升,被迫在部分預購訂單中降低承諾的 RAM 容量,並向不願接受變更的客戶提供全額退款。

截至發稿,Metabase 的鑑識調查仍在進行中,完整影響範圍與後續處置尚未公布。

主打「可修好、可升級」的 Framework,資料庫卻被 0-day 攻破