Fuite de données Shipup : Le Printemps, Citadium et Aroma Zone victimes via Metabase

📰 Source : InCyber — Date de publication : 10 septembre 2026 🎯 Contexte Le prestataire français de suivi de colis pour le e-commerce Shipup a confirmé le 3 septembre 2026 avoir été victime d’une fuite de données résultant de l’exploitation d’une faille critique dans Metabase, un outil de business intelligence. L’incident a conduit à la compromission de données clients de plusieurs enseignes françaises. 🗓️ Chronologie 31 juillet – 17 août 2026 : accès non autorisés aux systèmes de Shipup 3 août 2026 : Metabase signale que la vulnérabilité affecte environ 3 % de ses clients cloud 6 août 2026 : publication des premiers correctifs par Metabase 3 septembre 2026 : Shipup confirme publiquement l’incident 9 septembre 2026 : Le Printemps, Citadium et Aroma Zone informent leurs clients 🏢 Victimes confirmées ...

11 septembre 2026 · 2 min

Violation de données Mathspace : 1,07 million d'utilisateurs exposés via une faille Metabase

🗓️ Contexte Publié le 5 septembre 2026 sur le blog officiel de Mathspace (mis à jour le 8 septembre 2026), cet article constitue une communication officielle post-incident de la plateforme éducative australienne Mathspace, détaillant les circonstances, l’étendue et les mesures prises à la suite d’une violation de données confirmée le 3 septembre 2026. 🔍 Déroulement de l’incident Des attaquants ont exploité une vulnérabilité critique dans l’installation auto-hébergée de Metabase, un outil de reporting interne utilisé par Mathspace. Cette faille permettait d’obtenir un accès administrateur sans authentification légitime. ...

10 septembre 2026 · 3 min

Violation de données Trezor : 14 000 clients exposés via une faille zero-day Metabase chez ShipMonk

🗓️ Contexte Source : BleepingComputer, publié le 13 août 2026. Trezor, fabricant de portefeuilles matériels pour cryptomonnaies, a divulgué une violation de données affectant environ 13 689 clients après que son prestataire logistique ShipMonk a subi une intrusion. 🎯 Impact de la violation La violation concerne des clients ayant passé des commandes entre le 10 mai et le 8 août 2026, dans les pays suivants : États-Unis, Royaume-Uni, Suède, Colombie, Brésil, Italie et Portugal. ...

16 août 2026 · 2 min

Exploitation zero-day SQLi critique dans Metabase : Framework, Tally et LexisNexis compromis

🗓️ Contexte Source : BleepingComputer, publié le 7 août 2026. Metabase, éditeur d’une plateforme d’analytique disponible en SaaS (Metabase Cloud) et en auto-hébergement, a divulgué l’exploitation active d’une vulnérabilité zero-day affectant ses versions 1.58 et supérieures. 🔥 Vulnérabilité exploitée Type : Injection SQL non authentifiée (SQLi) Sévérité : Critique, CVSS 10.0 Versions affectées : 1.58 et supérieures (branches 0.58 à 0.63) Aucun CVE attribué à la date de publication L’exploitation permet à un attaquant distant non authentifié d’injecter du SQL arbitraire, d’obtenir un accès administrateur, de modifier la configuration, de voler des identifiants des bases connectées, de lire et d’exporter des données Endpoint exploité : POST /api/session/reset_password (retour 400) suivi d’un GET /api/user/current réussi 🏢 Victimes confirmées Framework (fabricant de laptops) : ...

10 août 2026 · 3 min

Framework Computer victime d'une brèche via une zero-day dans Metabase Cloud, tous les clients affectés

🗓️ Contexte Article publié le 7 août 2026 par PCMag (Michael Kan), relatant une violation de données touchant Framework Computer, fabricant de PC modulaires basé à San Francisco. 🔓 Nature de l’incident Un attaquant non identifié a exploité une vulnérabilité zero-day dans Metabase Cloud (versions 1.58 et supérieures), un outil de business intelligence basé sur l’IA utilisé par plus de 100 000 clients, dont McDonald’s, T-Mobile et Hugging Face. L’exploitation de cette faille a permis à l’attaquant d’accéder à l’instance Metabase de Framework Computer. ...

10 août 2026 · 2 min

Metabase publie une mise à jour de sécurité critique — endpoint de réinitialisation de mot de passe compromis

🔍 Contexte Le 6 août 2026, Metabase (plateforme de business intelligence open source) a publié sur son blog officiel une alerte de sécurité urgente à destination de ses utilisateurs actifs, signalant un incident de sécurité récent affectant ses instances. 🎯 Nature de l’incident L’attaque cible l’endpoint /api/session/reset_password de l’API Metabase. Le pattern d’attaque identifié comprend les requêtes suivantes : POST /api/session/reset_password GET /api/user/current La session concernée est identifiée via le composant core_session. ...

10 août 2026 · 2 min
Dernière mise à jour le: 25 septembre 2026 📝