GreenGo : accès non autorisé à un outil interne, un lien probable mais non nommément confirmé avec la faille Metabase
GreenGo a notifié ses clients d'un accès non autorisé à un outil interne du 9 août au 7 septembre 2026. Le lien avec la faille Metabase repose sur des recoupements, pas sur une citation directe de l'entreprise.
- Organisation
- GreenGo (plateforme française de réservation d'hébergements et de séjours écoresponsables)
- Secteur
- Retail / e-commerce
- Pays
- France
- Date des faits
- Accès non autorisé à un outil interne d'analyse de données de GreenGo, situé entre le 9 août et le 7 septembre 2026. GreenGo découvre l'accès le 7 septembre à 19h20, le coupe le soir même et engage plusieurs mesures de sécurité. L'entreprise notifie ses clients par courrier électronique les 10 et 11 septembre 2026
- Ampleur
- Aucun décompte officiel communiqué par GreenGo. Ni le nombre de personnes concernées ni le volume total de données consultées n'ont été précisés à ce stade
- Vecteur
- GreenGo évoque, dans sa notification aux clients, un accès non autorisé à un outil interne d'analyse de données déjà couvert par un correctif logiciel qu'elle n'aurait découvert que le 7 septembre 2026. Plusieurs observatoires (Cyberattaque.org, FrenchBreaches, Fuites Infos) et une analyse juridique publiée le 11 septembre identifient cet outil comme Metabase et rattachent l'incident à la vague d'exploitation de la CVE-2026-72898, une injection SQL non authentifiée exploitée sur de nombreuses instances françaises à partir d'août 2026. Ce rattachement n'est toutefois pas confirmé par une citation explicite de GreenGo nommant Metabase ou la CVE : il repose sur la description de l'outil, sur la mention d'un correctif préexistant et sur la coïncidence de calendrier avec l'alerte CERT-FR CERTFR-2026-ALE-010 du 10 septembre 2026, consacrée aux compromissions Metabase par injection SQL
- Données exposées
- Identité (nom, prénom, date de naissance), Adresse électronique, Numéro de téléphone, Informations de réservation et de séjour, Avis et favoris, Messages échangés via la messagerie de la plateforme, Données de parrainage, Codes de cartes cadeaux (message, montant, bénéficiaire, code), Pas de coordonnées bancaires selon l'entreprise
Entre le 9 août et le 7 septembre 2026, un tiers non autorisé a eu accès à un outil interne d’analyse de données de GreenGo, plateforme française de réservation d’hébergements et de séjours écoresponsables. GreenGo affirme avoir découvert cet accès le 7 septembre à 19h20, l’avoir coupé le soir même, puis avoir procédé à la suppression des accès non reconnus, à la rotation des clés et à une réinitialisation des sessions actives. Les clients ont été notifiés par courrier électronique les 10 et 11 septembre 2026, la CNIL a été saisie et une plainte pénale déposée.
Le périmètre reconnu par l’entreprise est large sans être financier : identité, date de naissance, adresse électronique, téléphone, historique de réservations et de séjours, avis, favoris, messages échangés via la messagerie interne du site, données de parrainage et codes de cartes cadeaux. GreenGo précise qu’aucune coordonnée bancaire n’a été exposée et que l’accès constaté était limité à la lecture, sans modification ni suppression identifiée. Par prudence, l’entreprise a annoncé le renouvellement de l’ensemble des codes de cartes cadeaux, ce qui suggère qu’elle traite ces codes comme un instrument de valeur potentiellement réutilisable par un tiers, au même titre qu’un moyen de paiement.
Le point qui mérite d’être traité avec rigueur est le rattachement de cet incident au fil Metabase, ouvert par la CVE-2026-72898 et déjà documenté sur ce site pour TeleCoop et pour Shipup. Les observatoires qui ont couvert l’affaire, Cyberattaque.org, FrenchBreaches et Fuites Infos, présentent tous l’outil concerné comme Metabase, et une analyse juridique publiée le 11 septembre par un cabinet spécialisé articule explicitement les responsabilités respectives de l’éditeur, de la plateforme et des hébergeurs concernés. Cette même analyse relève cependant que GreenGo, dans sa communication, ne nomme pas Metabase : l’entreprise parle d’un outil interne d’analyse de données affecté par une vulnérabilité déjà corrigée, qu’elle dit n’avoir découverte que le 7 septembre. Le rapprochement avec Metabase et la CVE-2026-72898 tient donc à un faisceau d’indices concordants, la nature de l’outil, l’existence d’un correctif antérieur à la découverte, et la coïncidence de calendrier avec l’alerte CERT-FR CERTFR-2026-ALE-010 publiée le 10 septembre au sujet des compromissions Metabase par injection SQL, plutôt qu’à une confirmation nominative de l’entreprise elle-même. C’est une déduction forte, partagée par plusieurs sources indépendantes, mais ce n’est pas, au sens strict, un aveu.
Cette distinction a une conséquence pratique pour les personnes concernées. L’incident lui-même est confirmé par GreenGo, tout comme les catégories de données recensées ci-dessus. Ce qui reste du registre de la déduction, c’est uniquement l’identification technique de la cause, à savoir le logiciel et la vulnérabilité précisément exploités. Les utilisateurs concernés ont donc intérêt à traiter comme fiables les recommandations de GreenGo (vigilance sur les messages reçus, contrôle des cartes cadeaux, méfiance envers toute sollicitation se présentant comme liée à l’incident), sans pour autant présumer que leur cas s’inscrit avec certitude absolue dans la même vague que TeleCoop, Shipup ou Delicity.
Sources
- GreenGo victime d'une cyberattaque : données de comptes, réservations et messages potentiellement consultés (Cyberattaque.org)
- Fuite de données chez GreenGo : réservations et cartes cadeaux des clients concernées (Fuites Infos)
- GreenGo victime d'une cyberattaque, des données personnelles potentiellement consultées (FrenchBreaches)
- Faille Metabase chez GreenGo : ce que doivent décider la plateforme, les hébergeurs et l'éditeur (Kohen Avocats)
- Vulnérabilité dans Metabase, alerte CERTFR-2026-ALE-010 (CERT-FR, ANSSI)
Autres fuites : Retail / e-commerce
21 septembre 2026
Amadeus iHotelier : une cyberattaque sur la plateforme de réservation expose les données de clients du 7Hotel & Spa, d'Océania Hôtels et de Maritim
11 septembre 2026
Boulanger : 132 000 dossiers SAV de magasins partenaires Ex&Co revendiqués en fuite
11 septembre 2026
NaturaBuy : cyberattaque confirmée sur la marketplace chasse, pêche et tir sportif