Framework、Metabaseのゼロデイ攻撃で顧客データが流出

パーソナルテック

修理可能なハードウェアも、個人情報の流出の前ではあまり慰めにならない

モジュール式ノートPCメーカーのFrameworkは、分析プロバイダーであるMetabaseのゼロデイ脆弱性を悪用した攻撃者が、氏名、メールアドレス、電話番号、住所、ログインIPアドレスにアクセスしたと顧客に警告しました。この件はRedditで共有されたメールで明らかになりました。

法人顧客の場合、流出した情報には会社名、電話番号、VATまたは雇用者番号(EIN)、請求先メールアドレスも含まれる可能性があります。Frameworkは、注文情報や支払い情報は影響を受けていないとしています。

Frameworkは「今回の情報漏えいについて深くお詫び申し上げます。外部データベースベンダーにおけるデータ保存の方法論を見直し、改善に取り組んでいます」と述べ、必要な場合は規制当局にも通知しているとしましたが、氏名、メールアドレス、電話番号、住所については多くの地域で法定の報告義務基準に達していないとも指摘しています。それでも同社は顧客全員に通知を行っています。

FrameworkはThe Register取材にすぐには回答しませんでしたが、 TechCrunchに対しては、今回の侵害が「全顧客」に影響したと語りました。

今回の侵入は、Frameworkがデータ分析に利用しているビジネスインテリジェンスプラットフォーム、Metabaseのゼロデイ脆弱性を起点としています。

The Framework Laptop 13 Pro

Metabaseは自社ブログの投稿で、攻撃者がバージョン1.58以降に影響する未知の脆弱性を悪用し、同社のクラウドサービスを標的にしたと説明しています。同社は攻撃で使用されたエンドポイントをブロックし、脆弱性を修正した上で、クラウドサービス全体に修正パッチを展開しました。

Frameworkの説明からは、侵入の経緯が明らかになっています。Metabaseは8月3日に攻撃を検知し、8月6日太平洋時間午前9時にFrameworkへ通知しました。その際、同社のインスタンスが脆弱な状態にあり、攻撃者がアクセスに成功していたことも伝えられました。

Frameworkはその後、Metabaseインスタンスに接続されたすべてのデータベースの認証情報をローテーションしたものの、管理者アクセス権限に変更はなく、Metabase以外のシステムにアクセスされた形跡も見つかっていないとしています。同社はまた、第三者のフォレンジック調査会社を起用して調査を進めていますが、現時点での調査結果はあくまで暫定的なものだと注意を促しています。

Metabaseによると、この脆弱性を悪用すると、攻撃者はアプリケーションのデータベースに対して任意のSQLを注入でき、管理者権限を取得できる可能性もあるとしています。そこから設定情報を変更したり、Metabaseに接続されたデータベースの認証情報を窃取したり、それらの接続でアクセス可能なデータを照会・抽出したりすることが可能になります。

Metabaseは、自社でインスタンスを運用しているユーザーに対し、直ちにパッチを適用するよう呼びかけています。脆弱なパスワードリセット用エンドポイントがインターネットに公開されていた場合、管理者はさらに多くの対応が必要になります。アクティブなセッションの強制終了、不正なAPIキーや管理者アカウントの有無の確認、データベース認証情報のローテーション、そしてログを精査して不審な痕跡がないか調べる作業などです。

Frameworkは、外部の分析サービスを通じて顧客情報がどのように利用可能になっているかを見直していますが、この見直しによってどのような変更が生じるかについては、まだ明らかにしていません。

今回の情報漏えいは、Frameworkとその顧客にとってただでさえ波乱含みの時期に起きました。7月には、この修理可能なPCメーカーが、Laptop 13 Proに使用されているLPCAMM2メモリの調達価格が2倍以上に高騰したと警告し、この値上がり分を自社で吸収せずメモリ価格に転嫁せざるを得なくなったと発表していました。さらに、CPU価格も上昇傾向にあり、今後数週間でシステム全体の価格が押し上げられる可能性があるとも警告していました。

ノートPCのほぼすべてのパーツを交換できるのは便利です。しかし、分析サービスを通じて自宅の住所が流出してしまうとなると、その利便性もかすんでしまいます。®


翻訳元: https://www.theregister.com/personal-tech/2026/08/10/framework-loses-customer-data-in-metabase-zero-day-attack/5285302

ソース: theregister.com