Delicity : la faille Metabase expose des données de clients, mais aussi de restaurateurs et de livreurs partenaires
Une instance Metabase de Delicity a été compromise du 9 au 24 août 2026 via la CVE-2026-72898. La fuite touche aussi les pièces d'identité et coordonnées bancaires de restaurateurs et de livreurs partenaires.
- Organisation
- Delicity, exploitée par la société Pedro (plateforme de commande, réservation et livraison pour restaurateurs indépendants)
- Secteur
- Retail / e-commerce
- Pays
- France
- Date des faits
- Accès non autorisé à une instance Metabase interne de Delicity entre le 9 et le 24 août 2026, soit après la publication du correctif de la CVE-2026-72898 le 6 août. Delicity découvre l'intrusion le 24 août à 9h37, applique le correctif, révoque les accès créés par l'attaquant et notifie individuellement clients, restaurateurs et livreurs par courrier électronique et SMS le 2 septembre 2026
- Ampleur
- Aucun décompte officiel communiqué par Delicity. L'entreprise revendique plusieurs milliers de restaurants partenaires et plusieurs dizaines de milliers de livreurs sur sa plateforme, sans préciser combien d'entre eux, ni combien de clients finaux, ont vu leurs données effectivement consultées
- Vecteur
- Exploitation de la CVE-2026-72898 affectant Metabase, injection SQL non authentifiée permettant un accès administrateur à l'instance, sur une instance interne à Delicity. L'accès constaté commence le 9 août 2026, après la publication du correctif par l'éditeur le 6 août : il s'agit donc d'une exploitation opportuniste dans la vague qui a suivi la divulgation, et non d'un accès en amont du correctif comme cela a été établi chez Shipup. Delicity indique que l'accès était limité à la lecture des données, sans modification constatée
- Données exposées
- Nom, prénom, adresse électronique et numéro de téléphone (clients, restaurateurs, livreurs), Empreintes bcrypt des mots de passe (clients), Adresses de livraison et historique de commandes (clients), Quatre derniers chiffres de cartes bancaires (clients), Contenu de certains SMS envoyés par Delicity (clients), Coordonnées bancaires, exports comptables, pièce d'identité, justificatif de domicile et extrait KBIS (restaurateurs partenaires), Coordonnées bancaires, extrait KBIS, photos de validation de véhicule ou d'équipement et données de géolocalisation liées aux livraisons passées (livreurs partenaires)
Entre le 9 et le 24 août 2026, un tiers non autorisé a accédé à une instance Metabase interne de Delicity, plateforme française exploitée par la société Pedro qui propose aux restaurateurs indépendants la commande en ligne, la réservation et la gestion de la livraison. L’intrusion exploite la CVE-2026-72898, l’injection SQL non authentifiée déjà documentée sur ce site pour TeleCoop et pour Shipup, qui permet d’obtenir un accès administrateur à l’instance sans identifiants. Contrairement au cas de Shipup, où l’accès avait précédé de six jours la publication du correctif, l’accès chez Delicity commence le 9 août, trois jours après que l’éditeur a corrigé la faille le 6 août : il s’agit d’une exploitation opportuniste survenue dans la vague qui a suivi la divulgation publique, et non d’une exploitation en amont du correctif.
Ce qui distingue nettement ce cas des autres incidents Metabase couverts jusqu’ici est la diversité des populations touchées. Delicity ne sert pas seulement des consommateurs, elle connecte aussi des restaurateurs partenaires et des livreurs, et les trois catégories figurent dans le périmètre exposé avec des degrés de sensibilité très différents. Pour les clients, il s’agit d’identité, de coordonnées, d’empreintes de mots de passe chiffrées par la fonction bcrypt, d’adresses de livraison, d’historique de commandes, des quatre derniers chiffres d’une carte bancaire et du contenu de certains SMS envoyés par la plateforme. Pour les restaurateurs et les livreurs partenaires, le périmètre inclut des coordonnées bancaires, des extraits KBIS et, pour les restaurateurs, des exports comptables mensuels, une pièce d’identité et un justificatif de domicile. Les livreurs voient en outre des photos de validation de véhicule ou d’équipement et des données de géolocalisation liées à leurs livraisons passées potentiellement exposées.
C’est cette dernière catégorie, pièces d’identité, justificatifs de domicile et coordonnées bancaires de professionnels, qui justifie de retenir une gravité critique plutôt qu’élevée pour cette fiche, alors même que les données proprement dites des clients grand public restent d’un niveau de sensibilité comparable à celui observé chez TeleCoop ou Shipup. Un professionnel dont l’identité et les coordonnées bancaires sont exposées conjointement s’expose à un risque d’usurpation ou de fraude documentaire plus concret qu’un consommateur dont seuls le nom, l’adresse électronique et le téléphone circulent.
Delicity indique que l’accès constaté était limité à la lecture des données, sans modification ni suppression identifiée, et affirme avoir réagi rapidement une fois l’intrusion découverte le 24 août à 9h37 : application du correctif, suppression des accès créés par l’attaquant, rotation des clés d’accès, réinitialisation générale des mots de passe et invalidation des sessions actives. L’entreprise dit aussi avoir renforcé ses dispositifs, en retirant ses outils internes de toute exposition directe à internet et en ajoutant une authentification à deux facteurs par SMS à la connexion. Aucun décompte du nombre de personnes concernées, dans aucune des trois catégories, n’a été communiqué : l’entreprise se limite à indiquer des ordres de grandeur généraux sur la taille de son réseau de partenaires, sans permettre d’estimer combien de restaurateurs ou de livreurs ont effectivement vu leurs documents consultés.
Pour les restaurateurs et livreurs partenaires concernés, la vigilance porte moins sur le hameçonnage classique que sur l’usurpation d’identité professionnelle : toute demande de modification de coordonnées bancaires ou toute sollicitation inhabituelle se présentant comme émanant de Delicity mérite d’être vérifiée par un canal indépendant avant toute action, exactement pour les raisons déjà documentées dans le cas de Répar’stores, où l’exposition de données de facturation avait ouvert la voie à un risque de fraude au virement.
Sources
Autres fuites : Retail / e-commerce
21 septembre 2026
Amadeus iHotelier : une cyberattaque sur la plateforme de réservation expose les données de clients du 7Hotel & Spa, d'Océania Hôtels et de Maritim
11 septembre 2026
Boulanger : 132 000 dossiers SAV de magasins partenaires Ex&Co revendiqués en fuite
11 septembre 2026
NaturaBuy : cyberattaque confirmée sur la marketplace chasse, pêche et tir sportif