Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
4 septembre 2026 FUITE NEW CONFIRMÉ 4 min de lecture

Delicity : données de clients exposées après une faille Metabase

Delicity confirme qu’un tiers non autorisé a accédé à des données personnelles entre le 9 et le 24 août 2026. Clients, restaurateurs et livreurs partenaires peuvent être concernés. L’entreprise attribue l’intrusion à l’exploitation d’une vulnérabilité critique de son outil interne Metabase, mais ne publie pas le nombre de personnes touchées.

Une intrusion détectée le 24 août

Delicity est une plateforme française de commande, de réservation et de livraison de repas. D’après les informations publiées par l’entreprise et rapportées par FrenchBreaches et Cyberattaque.org, un tiers non autorisé a accédé à certaines de ses données entre le 9 et le 24 août 2026. L’accès a été identifié le 24 août à 9 h 37. Delicity indique avoir engagé une première mesure de sécurisation deux minutes plus tard, puis avoir coupé l’accès de l’attaquant dans la journée.

L’entreprise relie l’incident à une vulnérabilité critique de Metabase, un outil d’analyse de données utilisé en interne. Elle identifie la faille comme CVE-2026-72898 et affirme qu’elle a été exploitée avant sa divulgation publique. Ce point décrit le mode d’accès rapporté par Delicity. Il ne permet pas, à lui seul, de savoir quelles données ont été copiées ni si elles ont quitté les systèmes de l’entreprise.

Des données différentes selon les comptes

Les catégories susceptibles d’avoir été consultées varient selon le profil de la personne et les services utilisés. Delicity cite les noms, prénoms, adresses électroniques, numéros de téléphone, adresses de livraison et historiques de commandes. Pour certains comptes, la liste peut aussi comprendre des empreintes bcrypt de mots de passe, les quatre derniers chiffres de cartes bancaires et le contenu de SMS envoyés par la plateforme.

Delicity affirme qu’aucun mot de passe en clair, numéro complet de carte bancaire ou cryptogramme n’a été exposé. Les paiements seraient traités par Stripe. Cette distinction réduit certains risques de paiement direct, mais les coordonnées et l’historique d’une commande peuvent rendre une arnaque beaucoup plus convaincante. Un faux message peut par exemple se présenter comme venant de Delicity ou d’un restaurant réellement fréquenté.

Pourquoi les commandes rendent le phishing crédible

Un escroc qui connaît un nom, un numéro de téléphone, une adresse de livraison et, parfois, le contexte d’une commande n’a pas besoin d’écrire un message vague. Il peut imiter un restaurant, annoncer un problème de livraison ou prétendre qu’un remboursement est en attente. La présence d’un détail exact ne prouve donc pas qu’un SMS, un courriel ou un appel est légitime : ce détail peut précisément avoir été récupéré lors de la fuite.

Le risque immédiat signalé par Delicity est le phishing ciblé. L’entreprise recommande de se méfier des communications inattendues qui prétendent venir de la plateforme, d’un restaurant, d’une banque ou d’un service de livraison. En cas de demande de paiement, de code reçu par SMS ou de changement urgent de compte, il faut fermer le message et ouvrir soi-même le site ou l’application habituelle.

Des accès réinitialisés après l’incident

Delicity indique avoir appliqué le correctif, supprimé les accès créés par l’attaquant, fait tourner ses identifiants et clés d’accès, puis neutralisé des liens de documents exposés. L’entreprise affirme également avoir réinitialisé les mots de passe, invalidé les sessions et jetons de connexion, et retiré ses outils internes d’Internet. Une double authentification par SMS a été ajoutée à la connexion.

Pour les utilisateurs, la mesure importante est de créer un nouveau mot de passe depuis le site ouvert directement, et non depuis un lien reçu par message. Si l’ancien mot de passe Delicity a été réutilisé ailleurs, il doit aussi être changé sur les autres services concernés. Les empreintes bcrypt ne sont pas des mots de passe lisibles, mais la réinitialisation générale décidée par l’entreprise justifie cette prudence.

CNIL notifiée, mais aucun volume public

Delicity indique avoir notifié la violation à la CNIL et déposé plainte auprès du procureur de la République. Elle précise que les personnes concernées sont informées individuellement par courriel ou SMS, en plus d’une page dédiée. L’entreprise dit que l’accès constaté était limité à la lecture et qu’elle n’a identifié ni modification, ni suppression de données, ni opération réalisée au nom des utilisateurs.

Le nombre de consommateurs, restaurateurs et livreurs concernés n’est toutefois pas communiqué. L’absence de volume interdit de présenter l’affaire comme une fuite massive ou, à l’inverse, comme un incident limité. Il est aussi impossible d’établir publiquement le volume de données consultées ou éventuellement extrait.

Ce que nous ne pouvons pas vérifier

Nous avons lu deux publications spécialisées qui rapportent les informations attribuées à Delicity. Nous n’avons pas trouvé, à la date de consultation, le texte original de la page d’information de Delicity. Les détails présentés comme provenant de l’entreprise restent donc attribués à Delicity par ces sources, et ne constituent pas une analyse indépendante de l’intrusion.

Le nombre exact de personnes touchées, les catégories de données affectées pour chaque compte, le volume extrait, l’identité de l’attaquant et l’existence éventuelle d’une diffusion ou d’une revente des données ne sont pas publics. Rien dans les sources lues ne permet d’affirmer qu’un groupe a revendiqué l’attaque.

Le déroulé

  • 9 août 2026 · Début de la période d’accès non autorisé indiqué par Delicity.
  • 24 août 2026, 9 h 37 · Delicity indique avoir découvert l’intrusion.
  • 24 août 2026 · L’entreprise affirme avoir sécurisé puis coupé l’accès de l’attaquant dans la journée.
  • 2 septembre 2026 · Delicity publie une information sur la violation de données, selon les sources spécialisées.

Ce qu'il faut faire

  • Ignorez tout lien inattendu prétendant sécuriser votre compte Delicity. Ouvrez vous-même le site ou l’application habituelle pour vérifier une demande ou modifier vos accès.
  • Ne communiquez jamais un code reçu par SMS à un interlocuteur entrant. Les coordonnées et commandes potentiellement exposées peuvent servir à rendre un faux appel crédible.
  • Choisissez un nouveau mot de passe unique si vous aviez un compte Delicity. Changez aussi les autres comptes sur lesquels l’ancien mot de passe aurait été réutilisé.
  • Méfiez-vous d’un faux problème de commande ou de livraison. Un nom, une adresse ou le nom d’un restaurant ne suffisent plus à authentifier un message après une fuite.

Sources : Cyberattaque.org ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.