Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
22 septembre 2026 FUITE NEW CONFIRMÉ 4 min de lecture

Legalstart : une faille Metabase à l’origine d’une fuite de données

Legalstart informe des personnes concernées qu’une cyberattaque a permis l’extraction de données personnelles depuis un outil interne Metabase. La notification, relayée par FrenchBreaches, cite les noms, prénoms, adresses e-mail et numéros de téléphone. L’entreprise ne précise pas le nombre de personnes touchées, mais alerte sur le risque de messages, SMS et appels frauduleux ciblés.

Une notification Legalstart, pas une simple revendication

Cette affaire ne repose pas sur la publication d’un pirate anonyme. D’après FrenchBreaches, qui a analysé la notification adressée aux personnes concernées, Legalstart reconnaît une violation de données personnelles. L’entreprise indique avoir détecté l’incident le 9 septembre 2026 et avoir engagé des investigations avec des experts en cybersécurité.

La notification attribue l’accès initial à l’exploitation d’une vulnérabilité critique de Metabase, un logiciel d’analyse de données utilisé en interne. Legalstart indique avoir révoqué les accès frauduleux et renforcé les contrôles. Elle précise aussi avoir déposé plainte et déclaré la violation à la CNIL le 14 septembre. Nous n’avons pas trouvé de communiqué public de Legalstart donnant davantage de détails techniques ou de volume.

Le statut retenu ici est donc confirmé pour l’existence de l’incident, le vecteur Metabase et les catégories de données citées. En revanche, l’ampleur exacte de la fuite n’est pas publique. Il serait trompeur de transformer l’absence de chiffre en estimation.

La faille Metabase permettait de prendre le contrôle d’une instance

Le CERT-FR décrit la vulnérabilité CVE-2026-72898 comme une injection SQL critique dans Metabase. Selon l’alerte, un attaquant non authentifié pouvait exploiter le mécanisme de réinitialisation de mot de passe afin d’obtenir les droits administrateur sur une instance vulnérable. Ce n’est donc pas une simple erreur de manipulation d’un salarié : une application exposée et non corrigée pouvait devenir une porte d’entrée.

Le CERT-FR indique connaître de nombreuses compromissions d’instances vulnérables. Il recommande l’application rapide des correctifs publiés par Metabase. Lorsque le chemin de réinitialisation était accessible publiquement, l’autorité recommande notamment de révoquer les sessions actives, d’inspecter les clés API et les comptes administrateur, puis de rechercher des traces d’accès non autorisé dans les journaux.

Le fait qu’une même vulnérabilité touche plusieurs organisations ne permet pas de présumer que leurs données ou leurs systèmes sont identiques. Dans le cas de Legalstart, seuls les éléments annoncés dans la notification doivent être retenus.

Noms, e-mails et téléphones : de quoi personnaliser une fraude

Legalstart indique que les données extraites comprennent le nom, le prénom, l’adresse électronique et le numéro de téléphone. La notification relayée ne mentionne ni mots de passe, ni coordonnées bancaires, ni pièces d’identité. Il ne faut donc pas affirmer que ces catégories auraient été compromises.

Ces quatre informations suffisent toutefois à rendre une approche frauduleuse convaincante. Un escroc peut appeler une personne par son nom, envoyer un courriel qui semble lié à son dossier, puis basculer vers un SMS ou un appel. Le but est généralement d’obtenir ce qui n’a pas fuité : un code de validation, des identifiants ou un paiement sous prétexte d’une formalité urgente.

C’est précisément le risque signalé par Legalstart : des campagnes d’hameçonnage ciblées. Le danger n’est pas qu’un numéro de téléphone donne, à lui seul, accès à un compte. C’est que la combinaison des coordonnées permet de fabriquer un message crédible et de choisir le bon canal pour le transmettre.

Le réflexe utile : ne poursuivez jamais un échange par le lien reçu

Si vous utilisez Legalstart ou avez reçu sa notification, considérez avec prudence tout courriel, SMS ou appel qui prétend régulariser l’incident, vérifier votre identité ou sécuriser votre dossier. Ne cliquez pas dans le message et ne communiquez aucun code reçu par SMS ou par application. Un interlocuteur légitime n’a pas besoin de ce code pour vous aider.

Ouvrez vous-même votre navigateur et rejoignez Legalstart depuis l’adresse que vous connaissez déjà, ou utilisez vos coordonnées habituelles pour joindre le service concerné. Cette séparation entre le message reçu et le canal de vérification casse le scénario le plus probable : un fraudeur qui tente d’utiliser une information vraie, comme votre nom ou votre téléphone, pour vous faire accomplir une action risquée.

Legalstart recommande également de rester attentif à toute activité anormale sur les boîtes mail et les réseaux sociaux. Le bon réflexe est de signaler le message suspect à l’organisation en utilisant un canal indépendant, plutôt que d’y répondre.

Ce que nous ne pouvons pas vérifier

Nous ne pouvons pas vérifier indépendamment la version exacte de Metabase utilisée par Legalstart, la configuration qui aurait permis l’exploitation, l’heure de l’intrusion ou l’identité de l’attaquant. Le CERT-FR explique le fonctionnement général de la vulnérabilité, mais ne publie pas de rapport technique propre à Legalstart.

Nous ne pouvons pas confirmer le nombre de personnes concernées, le volume de données extrait, ni savoir si les données ont été diffusées ou revendues. Legalstart ne fournit pas ces éléments dans la notification relayée par FrenchBreaches. Nous ne pouvons pas non plus établir quelles personnes ont été contactées par des fraudeurs après l’incident.

Enfin, nous n’avons pas trouvé de communication publique de Legalstart détaillant les mesures de remédiation au-delà de la révocation des accès, du renforcement des contrôles, de la plainte et de la déclaration à la CNIL mentionnées dans la notification.

Le déroulé

  • 6 août 2026 · Metabase publie un avis de sécurité sur la vulnérabilité ensuite référencée CVE-2026-72898.
  • 9 septembre 2026 · Legalstart indique avoir détecté l’incident, selon la notification analysée par FrenchBreaches.
  • 14 septembre 2026 · Legalstart indique avoir déclaré la violation à la CNIL.

Ce qu'il faut faire

  • Ne cliquez pas dans une alerte reçue par message. Ouvrez vous-même le site habituel ou appelez le contact déjà connu pour vérifier une demande liée à votre dossier.
  • Ne donnez jamais un code de validation. Un code reçu par SMS ou application peut permettre à un fraudeur de finaliser une connexion ou une opération à votre place.
  • Méfiez-vous des messages personnalisés. Votre nom, votre e-mail et votre téléphone peuvent rendre une fraude crédible sans prouver que l’expéditeur est légitime.

Sources : CERT-FR ↗ · Metabase ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.