Une attaque chez Metabase touche l’ensemble des clients Framework
Framework a informé ses clients d’un accès non autorisé à une base d’analyse hébergée chez Metabase. Le 7 août 2026, un porte-parole de Framework a précisé à TechCrunch que l’incident concernait l’ensemble des clients, sans communiquer leur nombre. Cette confirmation indépendante arrive après les premières notifications envoyées le 6 août et donne à l’événement une portée plus large qu’un lot limité de comptes.
Le périmètre annoncé comprend les noms, adresses électroniques, numéros de téléphone et adresses physiques. Framework indique que les informations de commande et de paiement n’ont pas été consultées. La communication ne mentionne pas non plus de mots de passe volés. Il faut conserver cette distinction : une adresse postale associée à un e-mail constitue une donnée personnelle sensible pour l’hameçonnage, mais ce signal ne prouve ni l’exposition d’une carte bancaire, ni la compromission directe du compte Framework.

Aucune preuve publique ne permet à ce stade de déterminer si les données ont été revendues, publiées ou exploitées dans une campagne. Framework dit revoir sa manière de stocker les informations chez des fournisseurs externes et notifier les autorités compétentes lorsque la réglementation l’exige. Le volume exact, la durée d’exposition et l’identité de l’attaquant restent inconnus dans les sources consultées.
Une vulnérabilité inconnue exploitée sur Metabase Cloud
Metabase a publié son propre avis le 6 août. L’éditeur explique avoir découvert le 3 août une attaque contre son service cloud utilisant une vulnérabilité alors inconnue, ou zero-day, présente dans les versions 1.58 et suivantes. Il a bloqué le point d’entrée, déployé un correctif sur son offre hébergée, prévenu les forces de l’ordre et mandaté une société d’investigation numérique. Framework a ensuite confirmé dans ses journaux que son instance avait été consultée.
D’après Metabase, la faille peut permettre l’exécution de requêtes SQL arbitraires après la création d’un compte administrateur. Selon les droits accordés aux bases connectées, un attaquant peut alors lire ou exporter des données et récupérer des identifiants enregistrés. Cela explique comment un incident chez un outil de business intelligence peut atteindre des informations détenues par ses entreprises clientes, sans pour autant signifier que toutes leurs bases ou tous leurs secrets ont été extraits.

Les administrateurs de Metabase autohébergé doivent installer au minimum les versions 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 ou 0.63.5 selon leur branche. L’éditeur recommande aussi de renouveler les identifiants des bases connectées et de contrôler les comptes administrateurs. Ces actions concernent les exploitants de Metabase ; un acheteur Framework n’a pas à installer lui-même ce correctif sur son ordinateur.
Le risque concret est désormais l’hameçonnage très crédible
L’association d’un nom, d’un e-mail, d’un téléphone et d’une adresse permet de personnaliser fortement un faux message. Un escroc peut se faire passer pour Framework, un transporteur ou un service de paiement et citer une localisation exacte afin de rendre une demande urgente plus convaincante. L’absence annoncée de données de commande réduit la précision possible, mais n’empêche pas les scénarios de faux colis, de remboursement imaginaire ou de support technique frauduleux.
Le bon réflexe consiste à ne pas suivre un lien reçu par e-mail ou SMS pour vérifier une commande. Il vaut mieux ouvrir manuellement le site Framework ou contacter le support depuis la page officielle. Aucun interlocuteur légitime ne devrait demander un mot de passe complet, un code de double authentification ou une prise en main à distance en réaction à cette fuite. Les appels connaissant déjà le nom et l’adresse doivent eux aussi être traités avec prudence.

Ce qu’il faut faire, et ce que la notification ne prouve pas
Framework n’ayant pas signalé de mot de passe ou de moyen de paiement exposé, changer de carte bancaire uniquement à cause de cette notification n’est pas justifié par les faits disponibles. Un mot de passe Framework unique n’est pas annoncé compromis. En revanche, toute personne qui réutilise le même secret sur plusieurs services devrait le remplacer partout où il apparaît et adopter un gestionnaire de mots de passe, indépendamment de cet incident.
Les clients peuvent conserver la notification, surveiller les connexions et messages inhabituels, puis signaler au support une demande suspecte. Il faut également distinguer la correction technique de l’enquête : le point d’entrée est bloqué, mais l’analyse forensique se poursuit. De nouvelles victimes Metabase, un périmètre plus précis ou des obligations réglementaires peuvent encore être annoncés. Great Opti mettra à jour cette analyse si Framework publie un rapport public plus détaillé.
Commentaires
Chargement…
Préparation de votre espace lecteur…
Chargement des commentaires…