source # Cyberattaque contre Scalingo : les données d’environ 90 000 personnes exfiltrées **Scalingo**, fournisseur français de services cloud, confirme avoir été victime d’une **cyberattaque ayant entraîné l’exfiltration de données concernant environ 90 000 personnes**. L’incident est lié à l’exploitation d’une **vulnérabilité critique dans Metabase**, référencée **CVE-2026-72898** et évaluée avec un **score CVSS de 10/10**. Cette faille permettait à un attaquant non authentifié d’exécuter une injection SQL et d’obtenir un accès administrateur à une instance Metabase. Scalingo indique que son **instance Metabase interne a été compromise** et que des données ont été exfiltrées depuis son entrepôt de données analytiques interne. --- ## Environ 90 000 personnes concernées Selon l’enquête menée par Scalingo, les données exfiltrées concernent environ : **90 000 personnes.** La nature exacte des informations exposées varie selon les utilisateurs et leur utilisation des services Scalingo Scalingo précise n’avoir identifié **aucune preuve d’accès non autorisé aux applications de production de ses clients, à leurs bases de données de production ou aux données stockées dans ces environnements**. --- ## Quelles données ont été exfiltrées ? Scalingo confirme que les données compromises comprennent notamment : - **nom complet** ; - nom d’utilisateur ; - **adresse e-mail** ; - entreprise ; - localisation ; - identifiants techniques internes du compte ; - dates de création du compte et de dernière connexion ; - statut et rôle du compte ; - informations relatives à la confirmation du compte ; - **statut d’activation du MFA** ; - nom d’utilisateur GitHub ; - adresse e-mail et URL du profil GitHub ; - informations limitées liées à la **facturation** ; - noms et identifiants d’applications et de bases de données ; - types et versions de bases de données ; - métadonnées relatives aux sauvegardes, restaurations, redémarrages et changements d’offres ; - **noms de certaines variables d’environnement**. Les **valeurs des variables d’environnement n’étaient pas présentes** dans les données exfiltrées. --- ## Mots de passe et données bancaires non concernés Scalingo indique que plusieurs catégories de données sensibles **n’ont pas été exfiltrées**. Selon l’entreprise, les données compromises ne contiennent pas : - les **mots de passe** ; - les données bancaires ; - les secrets et codes de récupération liés au MFA ; - les jetons d’accès GitHub, GitLab ou d’autres services tiers ; - le code source des applications ; - le contenu des bases de données clients ; - les sauvegardes de ces bases ; - les clés de chiffrement ; - les certificats TLS ; - les valeurs des variables d’environnement ; - les logs des bases de données et routeurs HTTP. Scalingo affirme également ne disposer d’aucun élément indiquant que les attaquants auraient accédé aux environnements de production de ses clients. --- ## Une vulnérabilité critique de Metabase exploitée L’incident trouve son origine dans **CVE-2026-72898**, une vulnérabilité critique affectant Metabase. La faille permet à un attaquant distant et **non authentifié** d’effectuer une injection SQL dans la base de données de l’application Metabase et d’obtenir un accès administrateur. Metabase a publié son bulletin de sécurité le **6 août 2026**. Scalingo indique avoir pris connaissance de la vulnérabilité le **10 août**, avant de lancer immédiatement une investigation sur son infrastructure. --- ## Trois groupes d’activités malveillantes identifiés L’analyse menée par Scalingo a permis d’identifier **18 adresses IP** associées à des tentatives d’exploitation de la vulnérabilité. L’entreprise a ensuite identifié **trois groupes distincts d’activités malveillantes ayant réussi à exploiter la faille**. Parmi eux : - **deux ont exfiltré des données** ; - un troisième aurait tenté d’**établir une persistance** sur le système compromis. Toutes les tentatives d’exploitation observées n’ont toutefois pas nécessairement abouti. --- ## Une première extraction réalisée le 8 août Selon la chronologie publiée par Scalingo, un premier attaquant a exploité la vulnérabilité le **8 août 2026 à 01h03**. L’attaquant aurait utilisé l’injection SQL pour créer une **nouvelle clé API associée au premier compte administrateur de l’instance Metabase**. Une minute plus tard, il aurait commencé à explorer les métadonnées de la base avant de procéder à une **extraction massive de données depuis l’entrepôt analytique interne de Scalingo**. --- ## Un deuxième attaquant exfiltre également des données Scalingo indique avoir observé un second groupe d’activité malveillante quelques heures plus tard. À **03h57**, l’attaquant aurait commencé une phase de reconnaissance afin d’identifier la structure de l’environnement et les données accessibles. À **04h03**, l’exfiltration de données aurait commencé. La dernière requête malveillante attribuée à cet attaquant a été observée à **04h18**. --- ## Scalingo a informé la CNIL Scalingo indique avoir mis son **instance Metabase interne hors ligne**, appliqué le correctif de sécurité et commencé la rotation des identifiants techniques potentiellement exposés. L’entreprise affirme également avoir conservé les éléments nécessaires à l’investigation, analysé les requêtes malveillantes et renforcé la surveillance de ses systèmes. La **CNIL a été informée le 11 août 2026** et les clients concernés ont été avertis le **12 août**. --- ## Quels risques pour les personnes concernées ? Scalingo estime que les données exposées pourraient notamment être utilisées pour mener des campagnes de : - **phishing ciblé** ; - ingénierie sociale ; - usurpation de communications provenant de Scalingo ; - faux messages utilisant le véritable nom d’une entreprise ; - tentatives frauduleuses utilisant des informations réelles sur les services Scalingo d’une victime. La connaissance des coordonnées, de l’entreprise, du statut du compte ou encore des services utilisés pourrait permettre de rendre certains messages frauduleux particulièrement crédibles. --- ## Ce que confirme Scalingo ✅ Une **instance Metabase interne a été compromise**. ✅ La vulnérabilité exploitée est **CVE-2026-72898**, évaluée à **10/10**. ✅ Des données ont été **exfiltrées** depuis l’entrepôt analytique interne. ✅ Environ **90 000 personnes sont concernées**. ✅ **Trois groupes d’activités malveillantes** ayant réussi à exploiter la vulnérabilité ont été identifiés. ✅ **Deux groupes ont exfiltré des données**. ✅ Des informations d’identité, de contact, de compte et des métadonnées techniques ont été compromises. ✅ Scalingo indique n’avoir identifié **aucun accès non autorisé aux applications ou bases de données de production de ses clients**. ✅ La **CNIL a été notifiée**. --- ## Ce qui n’a pas été compromis selon Scalingo ✅ Les **mots de passe**. ✅ Les données bancaires. ✅ Les secrets et codes de récupération MFA. ✅ Les jetons d’accès aux services tiers. ✅ Le code source des applications. ✅ Le contenu et les sauvegardes des bases de données clients. ✅ Les clés de chiffrement et certificats TLS. ✅ Les valeurs des variables d’environnement. --- ## Chronologie de l’incident - **6 août 2026** : publication de la vulnérabilité Metabase ; - **8 août à 01h03** : première exploitation malveillante observée ; - **8 août à 01h04** : extraction de données par le premier attaquant ; - **8 août à 03h57** : activité du deuxième attaquant ; - **8 août à 04h18** : dernière requête malveillante attribuée au deuxième attaquant ; - **10 août** : Scalingo découvre la vulnérabilité et lance son investigation ; - **10 août à 10h25** : l’instance Metabase compromise est mise hors ligne ; - **10 août à 12h01** : déploiement du correctif ; - **10 août à 17h52** : confirmation de l’exfiltration de données liées aux comptes clients ; - **11 août** : notification à la **CNIL** ; - **12 août** : information des clients concernés. --- ## Conclusion **Scalingo confirme une cyberattaque ayant entraîné l’exfiltration de données concernant environ 90 000 personnes.** L’incident résulte de l’exploitation de la vulnérabilité critique **CVE-2026-72898** affectant une instance interne de Metabase. Les données compromises comprennent notamment des **noms, adresses e-mail, entreprises, informations relatives aux comptes Scalingo, données GitHub, informations limitées de facturation et différentes métadonnées techniques sur les services utilisés**. Scalingo affirme en revanche n’avoir identifié **aucun accès aux applications de production, aux bases de données de production ou aux données qu’elles contiennent**. L’entreprise a mis le service compromis hors ligne, appliqué le correctif, lancé une rotation des identifiants techniques et **notifié la CNIL ainsi que les clients concernés**.

Que faire en cas de piratage ?

Consultez notre guide pratique pour réagir efficacement en cas d'incident de sécurité.


Comments

2026-08-14