Framework avisa a todos sus clientes de una brecha de datos
Un ataque zero-day contra Metabase, su proveedor de inteligencia de negocios, expuso nombres, correos, teléfonos y direcciones de los usuarios de las laptops modulares.
Framework, la empresa de San Francisco que fabrica laptops modulares y reparables, notificó a todos sus clientes el jueves 6 de agosto de 2026 que un grupo de hackers robó sus nombres, direcciones de correo electrónico, números de teléfono y direcciones físicas. El origen no estuvo en los propios sistemas de Framework, sino en un ataque a Metabase, la empresa externa que le provee herramientas de inteligencia de negocios (software para analizar y visualizar datos de clientes).
El vocero de Framework, Eric Schumacher, confirmó a TechCrunch que la brecha afectó a "todos los clientes" de la compañía, aunque no precisó una cifra exacta. Framework vende computadoras de nicho, pensadas para que el usuario las repare y actualice pieza por pieza, pero algunas estimaciones ubican sus ventas acumuladas en cientos de miles de unidades.
Un zero-day en la cadena de proveedores
Metabase, que presta servicio a más de 100.000 clientes entre los que están McDonald's y Capital One, reconoció en su propio blog que sufrió un ataque explotando una vulnerabilidad zero-day: una falla de seguridad que nadie, ni siquiera el fabricante del software, conocía hasta que alguien la usó para entrar. Según PCMag, el agujero afectaba a las versiones 1.58 y posteriores de Metabase Cloud.
El boletín de Onda Corta
Con ese acceso, los atacantes llegaron a la instancia de Metabase que usaba Framework y desde ahí extrajeron datos de sus clientes. Framework revisó los registros que le entregó Metabase y confirmó que también quedaron expuestas las direcciones IP de inicio de sesión de sus usuarios, además de las direcciones completas de facturación y envío. Para los clientes corporativos, la empresa todavía está determinando si también se filtraron el nombre de la compañía, el teléfono y el correo de facturación.
Framework aclaró que la información de pagos y de pedidos no se vio comprometida: los atacantes no llegaron a los números de tarjeta ni al historial de compras. Tampoco quedó claro si el hacker efectivamente descargó todos los datos a los que tuvo acceso, algo que la propia investigación de Metabase, aún en curso, podría precisar más adelante.
Como respuesta, Framework rotó las credenciales de todas las bases de datos vinculadas a su instancia de Metabase y confirmó que no hubo cambios en los permisos de administrador ni acceso a otros sistemas de la empresa. Metabase, por su parte, dijo que ya parchó la vulnerabilidad zero-day que permitió el ataque.
No es la primera vez que Framework atraviesa un episodio así: en enero de 2024 la empresa ya había reportado una filtración a través de otro proveedor externo, la firma contable Keating Consulting, que expuso nombres y correos electrónicos de sus clientes.


El boletín de Onda Corta
