---
title: "Fabricante de computadores Framework notifica clientes sobre violação de dados"
author: "Ignácio Afonso"
date: "2026-08-09 08:45:00-03"
category: "Segurança & Privacidade"
url: "http://desbugados.scale.press/portal/desbugados/post/2026/08/09/fabricante-de-computadores-framework-notifica-clientes-sobre-violacao-de-dados/md"
---

## Resumo
- A Framework notificou todos os clientes sobre vazamento causado por ataque zero-day na Metabase em 3 de agosto de 2026.
- Dados expostos incluem nomes, e-mails, telefones e endereços físicos, mas não informações de pagamento.
- A Metabase corrigiu a vulnerabilidade de injeção SQL e atualizou instâncias na nuvem automaticamente.
- A Framework rotacionou credenciais e revisa armazenamento de dados em fornecedores externos.
- O caso destaca riscos em cadeias de fornecedores digitais e a necessidade de transparência rápida.
- Clientes devem ativar autenticação de dois fatores e monitorar contas após receber a notificação.
- Empresas que usam ferramentas de BI precisam avaliar minimizar dados compartilhados com terceiros.

---

A **Framework**, fabricante de computadores modulares e reparáveis, enviou notificações por e-mail a todos os seus clientes informando sobre uma violação de dados que expôs informações pessoais sem que houvesse um ataque direto aos seus sistemas. O problema surgiu de um incidente em um fornecedor terceirizado chamado **Metabase**, plataforma de inteligência de negócios que armazena dados em nuvem, e os hackers usaram uma falha zero-day para acessar os registros. Isso ocorreu em agosto de 2026, quando o ataque foi descoberto em 3 de agosto e as notificações começaram a chegar aos clientes em 6 ou 7 de agosto, revelando que a vulnerabilidade permitiu o roubo de dados de contato e localização. O que isso significa na prática é que mesmo empresas que priorizam produtos inovadores e reparáveis podem ser afetadas por fraquezas em parceiros digitais, e os clientes precisam entender como gerenciar riscos em um ecossistema onde um único fornecedor pode comprometer várias organizações ao mesmo tempo.

## O que exatamente foi exposto no vazamento

Os dados comprometidos incluem nomes completos, endereços de e-mail, números de telefone, endereços físicos de faturamento e envio, além de endereços IP de login, o que permite identificar a origem das conexões dos usuários. Para clientes empresariais a **Framework** ainda investiga se nomes de empresas, telefones adicionais, VAT, EIN e e-mails de faturamento também foram acessados, mas confirma que nenhuma informação de pedidos ou pagamento foi exposta, limitando o risco imediato de fraudes financeiras diretas. Essa distinção importa porque os dados vazados facilitam golpes de engenharia social ou phishing direcionados, onde criminosos usam nomes e endereços para criar mensagens convincentes que tentam roubar mais informações ou credenciais. A empresa incluiu na notificação o comunicado completo da **Metabase**, assinado pelo CEO Sameer Al-Sakran, para que os clientes tenham transparência total sobre o que aconteceu e as medidas adotadas.

## Como o ataque zero-day funcionou na Metabase

A **Metabase** explicou que o ataque explorou uma vulnerabilidade desconhecida do tipo zero-day em versões 1.58 e superiores da plataforma em nuvem, permitindo injeção de SQL que deu acesso a bancos de dados de clientes e potencialmente a credenciais de administrador. A empresa identificou o incidente em 3 de agosto de 2026, bloqueou imediatamente os endpoints afetados, corrigiu a falha e atualizou automaticamente todas as instâncias na nuvem, enquanto para usuários que hospedam a própria versão a recomendação é migrar para as releases mínimas seguras entre 58 e 63. A **Metabase** notificou as autoridades competentes e contratou uma firma de forense terceirizada para investigar o escopo completo do ataque, que envolveu o padrão POST /api/session/reset_password seguido de GET /api/user/current. A **Framework** confirmou que o acesso ficou restrito à instância na nuvem da Metabase, sem alterações em contas de administrador ou acesso a outros sistemas internos, e rotacionou todas as credenciais associadas para eliminar qualquer risco remanescente.

Além da resposta técnica, a **Framework** está revisando agora sua metodologia de armazenamento de dados em fornecedores externos de banco de dados, o que inclui avaliar como minimizar a quantidade de informações compartilhadas com plataformas de business intelligence. Esse tipo de incidente lembra outros casos recentes de vazamentos causados por ataques a terceiros, como o que afetou o Discord após comprometimento de um fornecedor de suporte e o problema na Salesforce envolvendo um aplicativo parceiro. [Veja como o Discord lidou com um caso similar de fornecedor terceirizado](https://desbugados.com.br/post/2025/10/05/discord-confirma-vazamento-de-dados-apos-ataque-a-fornecedor-terceirizado) e [o que aconteceu na Salesforce com um app de terceiro](https://desbugados.com.br/post/2025/11/21/vazamento-na-salesforce-dados-de-clientes-foram-expostos-por-culpa-de-um-app-de-terceiro). A transparência rápida da **Framework**, que notificou os clientes em poucas horas após receber o alerta da Metabase, contrasta com atrasos que pioram os danos em outros incidentes e ajuda os afetados a tomarem medidas preventivas mais cedo.

## O que os clientes devem fazer agora

Se você recebeu o e-mail da **Framework**, comece monitorando sua caixa de entrada e ative autenticação de dois fatores em todas as contas que usam o mesmo e-mail ou telefone exposto, pois isso adiciona uma camada extra de proteção contra tentativas de acesso não autorizado. Evite clicar em links suspeitos que possam vir de golpistas usando os dados vazados e fique atento a chamadas ou mensagens não solicitadas que mencionem sua compra ou endereço, pois o vazamento facilita esse tipo de abordagem. A empresa não alterou senhas automaticamente, então revise as informações de contato cadastradas e considere usar endereços alternativos para comunicações sensíveis no futuro, além de verificar se há atualizações nas políticas de privacidade dos serviços que você utiliza. Revisar contratos com fornecedores de tecnologia para entender como eles protegem dados e exigirem notificações rápidas é um passo prático que pode prevenir problemas semelhantes em outras plataformas.

## Lições para empresas que dependem de ferramentas de BI

Empresas que usam plataformas como a **Metabase** para análise de dados devem questionar regularmente quais informações são realmente necessárias compartilhar com terceiros e implementar controles adicionais, como criptografia em repouso e auditorias periódicas de acesso. O incidente mostra que vulnerabilidades zero-day podem afetar até provedores especializados, e a resposta envolve não só corrigir o código, mas também notificar parceiros rapidamente e rotacionar credenciais para limitar o dano. A **Framework** confirmou que não houve mudanças em níveis de administrador e que o acesso ficou contido à instância da Metabase, o que reforça a importância de segmentar dados entre diferentes fornecedores para que um comprometimento não abra portas para todo o sistema. Ao revisar sua abordagem de armazenamento externo, a empresa demonstra que incidentes como esse servem como alerta para modernizar processos sem abandonar a estabilidade que ferramentas consolidadas proporcionam.