L’enseigne Legalstart a indiqué à ses clients que leurs données avaient été compromises suite à un accès non autorisé à son application de visualisation de données, l’application Metabase.

L’attaquant a manifestement utilisé une vulnérabilité critique (CVE-2026-72898) présente dans l’application Metabase et découverte un mois plus tôt, le 10 août. Cette vulnérabilité, qui affecte les versions 3.1 et 4.0, permet à une personne non authentifiée d’obtenir un accès administrateur grâce à une faille (de type injection SQL) présente dans le module de réinitialisation des mots de passe de l’application.

L’e-mail envoyé à un client concerné :

« Madame, Monsieur,

Dans un contexte cyber criminel en forte croissance depuis quelques mois, nous tenons à vous informer, en application de l’article 34 du Règlement Général sur la Protection des Données (RGPD), que le 9 septembre 2026 nos équipes ont détecté qu’un composant de notre système d’information a fait l’objet d’une cyberattaque qui a entraîné l’extraction de certaines informations vous concernant.

L’attaque a exploité une faille de sécurité critique du logiciel Metabase, un outil d’analyse de données que nous utilisons en interne. Cette vulnérabilité, référencée CVE-2026-72898, a permis à un attaquant de contourner les mécanismes d’authentification de notre instance de Metabase et d’extraire les données concernées.

Dès la prise de connaissance de la situation, nos équipes techniques, appuyées par des experts de la cyber sécurité, ont investigué et ont immédiatement mis en place une stratégie pour remédier à la situation et ainsi cesser la violation de données.

Nous avons entre autres déjà appliqué les mesures suivantes :

– Révocation de tous les accès frauduleux en vue de cesser immédiatement la violation ;
– Renforcement des mesures d’accès existantes ; et
– Dépôt d’une plainte auprès des autorités judiciaires compétente pour accès frauduleux dans un Système de Traitement Automatisé de Données (STAD).

Nous vous informons que cette violation de données a fait l’objet d’une déclaration auprès de la Commission Nationale de l’Informatique et des Libertés (CNIL) en date du 14 septembre 2026.
Les données vous concernant impactées par l’incident :

Sur la base de nos investigations actuelles, nous avons constaté que certaines données vous concernant ont fait l’objet d’une extraction. Sont actuellement concernées les données relatives à votre identification :

• Nom
• Prénom
• Adresse électronique
• Numéro de téléphone

[…] »

Liens