{"id":14192,"date":"2026-08-07T17:16:25","date_gmt":"2026-08-07T15:16:25","guid":{"rendered":"https:\/\/www.felix-bauer-it.de\/blog\/?p=14192"},"modified":"2026-08-07T17:16:26","modified_gmt":"2026-08-07T15:16:26","slug":"framework-datenleck-legt-kundendaten-offen","status":"publish","type":"post","link":"https:\/\/www.felix-bauer-it.de\/blog\/framework-datenleck-legt-kundendaten-offen\/","title":{"rendered":"Framework: Datenleck legt Kundendaten offen"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Beim Laptop-Hersteller Framework ist es zu einem Datenleck gekommen. Angreifer konnten auf pers\u00f6nliche Informationen von Kunden zugreifen. Der Angriff erfolgte allerdings nicht direkt auf die Systeme von Framework. Ausgangspunkt war die Business-Intelligence-Plattform Metabase, die Framework zur Analyse eigener Daten nutzt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Am 6. August 2026 best\u00e4tigte Metabase einen Angriff auf seine Cloud-Infrastruktur. Dabei wurde eine bis dahin unbekannte Zero-Day-Schwachstelle ausgenutzt. Zu den Kunden, deren Metabase-Instanz tats\u00e4chlich von den Angreifern erreicht wurde, geh\u00f6rte Framework.<\/p>\n\n\n\n<!--more-->\n\n\n\n<h2 class=\"wp-block-heading\">Welche Daten von Framework-Kunden sind betroffen?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Framework hat eigenen Angaben zufolge die von Metabase bereitgestellten Protokolle untersucht und dabei best\u00e4tigt, dass Angreifer Zugriff auf verschiedene Kategorien personenbezogener Daten hatten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Betroffen sind demnach:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>vollst\u00e4ndiger Name<\/li>\n\n\n\n<li>E-Mail-Adresse<\/li>\n\n\n\n<li>f\u00fcr Logins verwendete IP-Adressen<\/li>\n\n\n\n<li>Rechnungs- und Lieferanschriften<\/li>\n\n\n\n<li>Land, Stadt, Bundesstaat beziehungsweise Region und Postleitzahl<\/li>\n\n\n\n<li>Telefonnummer<\/li>\n\n\n\n<li>gegebenenfalls Unternehmensname<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Bei Kunden von \u201eFramework for Business\u201d wird au\u00dferdem gepr\u00fcft, ob Umsatzsteuerinformationen, EIN-Daten und separate Rechnungs-E-Mail-Adressen betroffen sein k\u00f6nnten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Nach dem derzeitigen Ermittlungsstand sind Bestellinformationen und Zahlungsdaten nicht betroffen. Auch Passw\u00f6rter werden von Framework nicht als kompromittiert aufgef\u00fchrt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Allerdings gibt es eine wichtige Einschr\u00e4nkung: Framework und Metabase sprechen davon, dass die Daten durch die Angreifer \u201eaccessed\u201d, also abgerufen bzw. eingesehen werden konnten. Ob s\u00e4mtliche betroffenen Informationen tats\u00e4chlich heruntergeladen und dauerhaft kopiert wurden, ist bislang nicht abschlie\u00dfend gekl\u00e4rt.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Kritische Zero-Day-L\u00fccke in Metabase ausgenutzt<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Hinter dem Vorfall steckt eine schwerwiegende Sicherheitsl\u00fccke in Metabase. Laut dem Hersteller haben Angreifer eine zuvor unbekannte Schwachstelle in aktuellen Metabase-Versionen ausgenutzt. Nach Entdeckung des Angriffs wurden die betroffenen Schnittstellen zun\u00e4chst blockiert und anschlie\u00dfend gepatcht.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Das zugeh\u00f6rige GitHub-Sicherheitsadvisory stuft die Schwachstelle mit dem maximalen CVSS-Wert von 10,0 als \u201eCritical\u201d ein. Besonders problematisch ist, dass f\u00fcr einen erfolgreichen Angriff weder ein bestehendes Benutzerkonto noch eine Interaktion des Opfers erforderlich ist.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die Sicherheitsl\u00fccke erm\u00f6glicht es einem nicht authentifizierten Angreifer technisch, eine SQL-Injection gegen die interne Metabase-Anwendungsdatenbank durchzuf\u00fchren. So kann der Angreifer Administratorrechte innerhalb der Metabase-Instanz erlangen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Von dort aus sind weitere, weitreichende Angriffe m\u00f6glich. Laut Metabase k\u00f6nnen Angreifer beispielsweise die Anwendungskonfiguration ver\u00e4ndern, gespeicherte Zugangsdaten verbundener Datenbanken auslesen und auf \u00fcber diese Datenbankverbindungen erreichbare Daten zugreifen. Auch ein Export dieser Informationen w\u00e4re m\u00f6glich. Metabase best\u00e4tigt ausdr\u00fccklich, dass die Schwachstelle aktiv ausgenutzt wurde.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Framework reagiert auf den Angriff<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Framework wurde eigenen Angaben zufolge am 6. August um 9 Uhr US-Pazifikzeit von Metabase \u00fcber den Vorfall informiert. Anschlie\u00dfend untersuchte das Unternehmen die bereitgestellten Protokolle und best\u00e4tigte den Zugriff auf seine Instanz.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Daraufhin hat Framework die Zugangsdaten aller mit Metabase verbundenen Datenbanken ausgetauscht. Gleichzeitig wurden die Administratorzug\u00e4nge \u00fcberpr\u00fcft. Dabei wurden keine Hinweise darauf gefunden, dass Admin-Konten ver\u00e4ndert wurden oder die Angreifer \u00fcber Metabase hinaus weitere Framework-Systeme kompromittierten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Metabase hat eigenen Angaben zufolge die Sicherheitsl\u00fccke geschlossen, die Strafverfolgungsbeh\u00f6rden eingeschaltet und ein externes Forensik-Unternehmen mit weiteren Untersuchungen beauftragt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die Analyse ist allerdings noch nicht vollst\u00e4ndig abgeschlossen. Framework weist deshalb darauf hin, dass sich der bisher bekannte Umfang des Vorfalls noch \u00e4ndern kann.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Warum hatte Metabase \u00fcberhaupt Zugriff auf diese Kundendaten?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Gleichzeitig wirft der Vorfall eine grunds\u00e4tzliche Datenschutzfrage auf. Metabase ist keine klassische Kundendatenbank, sondern eine Business-Intelligence-Plattform. Sie wertet Daten aus verbundenen Datenbanken aus und bereitet sie beispielsweise f\u00fcr Dashboards, Berichte und Analysen auf.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Nach dem Vorfall r\u00e4umt das Framework ein, \u00fcberpr\u00fcfen zu wollen, welche Daten zuk\u00fcnftig an solche BI-Systeme weitergegeben werden. Der Zugriff soll auf die f\u00fcr die jeweilige Analyse tats\u00e4chlich erforderlichen Spalten beschr\u00e4nkt werden.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Betroffene Kunden sollten mit Phishing-Versuchen rechnen<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die Tatsache, dass keine Kreditkartendaten oder Passw\u00f6rter betroffen sind, macht den Vorfall weniger unmittelbar gef\u00e4hrlich. Die offengelegten Informationen sind dennoch nicht harmlos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Diese Kombination aus vollst\u00e4ndigem Namen, E-Mail-Adresse, Telefonnummer, Anschrift und weiteren pers\u00f6nlichen Angaben eignet sich beispielsweise sehr gut f\u00fcr glaubw\u00fcrdig gestaltete Phishing- und Social-Engineering-Angriffe.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Kriminelle k\u00f6nnten sich beispielsweise als Framework, Paketdienst oder Zahlungsanbieter ausgeben und dabei echte pers\u00f6nliche Daten des Empf\u00e4ngers verwenden. Dadurch wirken betr\u00fcgerische Nachrichten deutlich glaubw\u00fcrdiger als herk\u00f6mmliche Massen-Phishing-Mails.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Personen, die eine Benachrichtigung von Framework erhalten haben, sollten insbesondere bei unerwarteten Nachrichten zu Bestellungen, Lieferungen, angeblichen R\u00fcckerstattungen oder Zahlungsproblemen vorsichtig sein. Nach dem aktuellen Kenntnisstand gibt es dagegen keinen zwingenden Grund, wegen dieses Vorfalls s\u00e4mtliche Passw\u00f6rter zu \u00e4ndern, da Passw\u00f6rter nicht zu den von Framework als betroffen gemeldeten Daten geh\u00f6ren.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Auch Betreiber eigener Metabase-Instanzen m\u00fcssen handeln<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Der Vorfall betrifft nicht nur das Framework. Metabase fordert alle Betreiber selbst gehosteter Installationen dazu auf, ihre Systeme umgehend zu aktualisieren.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Je nach verwendetem Versionszweig stehen die abgesicherten Versionen 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 und 0.63.5 zur Verf\u00fcgung. Wer nicht sofort aktualisieren kann, sollte als vor\u00fcbergehende Schutzma\u00dfnahme die Endpoint-Adresse \/api\/session\/reset_password blockieren.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Nach einem potenziellen Angriff empfiehlt Metabase au\u00dferdem, aktive Sessions zu widerrufen, API-Schl\u00fcssel und Administratorenkonten zu kontrollieren sowie die Zugangsdaten verbundener Datenbanken auszutauschen. Dar\u00fcber hinaus sollten sowohl die Datenbank- als auch die Metabase-Logs auf verd\u00e4chtige Aktivit\u00e4ten gepr\u00fcft werden.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Nicht das erste Datenleck \u00fcber einen Framework-Dienstleister<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00fcr Framework ist es nicht der erste Sicherheitsvorfall, bei dem ein externer Partner eine Rolle spielt. Bereits Anfang 2024 waren Kundendaten betroffen, nachdem ein Mitarbeiter des damaligen Buchhaltungsdienstleisters Keating Consulting Opfer einer Phishing-Attacke geworden war.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ein Angreifer gab sich damals als Framework-CEO aus und erhielt so eine Tabelle mit Namen, E-Mail-Adressen sowie Informationen zu offenen Forderungen bzw. Bestellungen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Der aktuelle Vorfall hat eine technisch v\u00f6llig andere Ursache. Er zeigt jedoch erneut, dass die Sicherheit von Kundendaten nicht an der Grenze der eigenen Infrastruktur endet. Jeder externe Dienstleister, der Zugriff auf personenbezogene Daten erh\u00e4lt, erweitert die Angriffsfl\u00e4che.<\/p>","protected":false},"excerpt":{"rendered":"<p>Beim Laptop-Hersteller Framework ist es zu einem Datenleck gekommen. Angreifer konnten auf pers\u00f6nliche Informationen von Kunden zugreifen. Der Angriff erfolgte allerdings nicht direkt auf die Systeme von Framework. Ausgangspunkt war die Business-Intelligence-Plattform Metabase, die Framework zur Analyse eigener Daten nutzt. Am 6. August 2026 best\u00e4tigte Metabase einen Angriff auf seine Cloud-Infrastruktur. Dabei wurde eine bis...<\/p>\n","protected":false},"author":1,"featured_media":14193,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6,19],"tags":[],"class_list":["post-14192","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-aktuelles","category-internet"],"_links":{"self":[{"href":"https:\/\/www.felix-bauer-it.de\/blog\/wp-json\/wp\/v2\/posts\/14192","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.felix-bauer-it.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.felix-bauer-it.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.felix-bauer-it.de\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.felix-bauer-it.de\/blog\/wp-json\/wp\/v2\/comments?post=14192"}],"version-history":[{"count":1,"href":"https:\/\/www.felix-bauer-it.de\/blog\/wp-json\/wp\/v2\/posts\/14192\/revisions"}],"predecessor-version":[{"id":14194,"href":"https:\/\/www.felix-bauer-it.de\/blog\/wp-json\/wp\/v2\/posts\/14192\/revisions\/14194"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.felix-bauer-it.de\/blog\/wp-json\/wp\/v2\/media\/14193"}],"wp:attachment":[{"href":"https:\/\/www.felix-bauer-it.de\/blog\/wp-json\/wp\/v2\/media?parent=14192"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.felix-bauer-it.de\/blog\/wp-json\/wp\/v2\/categories?post=14192"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.felix-bauer-it.de\/blog\/wp-json\/wp\/v2\/tags?post=14192"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}