source # Legalstart confirme une fuite de données après l’exploitation d’une faille critique de Metabase La plateforme française **Legalstart** informe ses utilisateurs avoir été victime d’une **cyberattaque ayant entraîné l’extraction de données personnelles**, après l’exploitation d’une vulnérabilité critique affectant **Metabase**, un outil d’analyse de données utilisé en interne. Selon la notification adressée aux personnes concernées, l’incident a été détecté par les équipes de Legalstart le **9 septembre 2026**. :::embed ::: L’entreprise indique que certaines informations d’identification ont été extraites et avertit désormais les personnes concernées d’un **risque de campagnes de phishing ciblées**. ## Une vulnérabilité critique de Metabase exploitée D’après Legalstart, l’attaque a exploité une **faille de sécurité critique du logiciel Metabase**, une solution d’analyse de données utilisée par l’entreprise. La vulnérabilité est identifiée dans la communication de Legalstart sous la référence **CVE-2026-72898**. Son exploitation aurait permis à un attaquant de **contourner les mécanismes d’authentification de l’instance Metabase** utilisée par Legalstart avant d’extraire certaines données. Dès la découverte de l’incident, Legalstart indique que ses équipes techniques, accompagnées d’experts en cybersécurité, ont lancé des investigations et mis en place des mesures destinées à mettre fin à la violation de données. ## Noms, e-mails et numéros de téléphone concernés Les investigations menées par Legalstart ont permis d’établir que plusieurs catégories de **données personnelles ont fait l’objet d’une extraction**. Les informations concernées sont : - **nom** ; - **prénom** ; - **adresse électronique** ; - **numéro de téléphone**. La notification ne mentionne pas de **mots de passe, coordonnées bancaires ou documents d’identité** parmi les données identifiées comme ayant été extraites. Legalstart ne précise pas, dans cette communication, **le nombre de personnes concernées par la fuite de données**. ## Des risques de phishing ciblé après la fuite Legalstart avertit les personnes concernées que les informations compromises pourraient être exploitées pour mener des **campagnes de phishing ciblées**. Les données récupérées pourraient notamment permettre à des cybercriminels de personnaliser leurs messages et de se faire passer pour **Legalstart ou des organismes officiels**, comme des banques, les services fiscaux ou des organismes sociaux. L’entreprise recommande notamment de : - rester vigilant face aux **e-mails, SMS et appels suspects** ; - surveiller ses boîtes mail et ses réseaux sociaux afin de détecter toute activité anormale ; - **modifier ses identifiants** par mesure de sécurité ; - ne jamais communiquer ses identifiants ou codes d’accès à une autre personne. Legalstart rappelle également que ses collaborateurs ne demanderont jamais à un utilisateur de communiquer ses codes d’accès permettant de se connecter à ses espaces en ligne. ## Legalstart a notifié la CNIL Legalstart indique avoir pris plusieurs mesures après la découverte de la cyberattaque. L’entreprise affirme notamment avoir procédé à la **révocation des accès frauduleux** et au **renforcement des mesures de contrôle d’accès**. Une **plainte auprès des autorités judiciaires compétentes** a également été déposée pour accès frauduleux dans un Système de Traitement Automatisé de Données (STAD). La violation de données a par ailleurs fait l’objet d’une **déclaration auprès de la Commission nationale de l'informatique et des libertés (CNIL) le 14 septembre 2026**. À ce stade, la communication de Legalstart ne précise pas **le nombre exact de personnes touchées ni le volume total de données extraites**. L’entreprise indique que ses équipes de sécurité et de protection des données restent mobilisées afin d’éviter qu’un incident similaire ne se reproduise.

Que faire en cas de piratage ?

Consultez notre guide pratique pour réagir efficacement en cas d'incident de sécurité.


Comments

2026-09-22