Legalstart : coordonnées de clients extraites via la faille Metabase CVE-2026-72898
Legalstart a détecté le 9 septembre 2026 l'exploitation d'une faille critique de son outil Metabase interne. Noms, e-mails et téléphones de clients ont été extraits.
- Organisation
- Legalstart (legaltech de formalités juridiques, éditée par Yolaw)
- Secteur
- Autre
- Pays
- France
- Date des faits
- Intrusion détectée le 9 septembre 2026 par exploitation de la CVE-2026-72898 affectant Metabase. Legalstart déclare l'incident à la CNIL le 14 septembre et notifie une partie de ses clients le 22 septembre 2026, date à laquelle la presse spécialisée relaie l'affaire
- Ampleur
- Volume non communiqué par Legalstart. La notification consultée par la presse spécialisée ne précise ni le nombre de clients concernés ni le volume de données extrait
- Vecteur
- Exploitation de la CVE-2026-72898 affectant Metabase, outil d'analyse interne, par contournement du dispositif d'authentification. L'incident s'inscrit dans une vague d'exploitation de cette même vulnérabilité qui a touché plusieurs organisations françaises depuis août 2026 (TeleCoop, Scalingo, TimeTonic, Zéro Logement Vacant entre autres), chacune via sa propre instance, sans lien d'hébergement ou de prestataire commun établi entre elles à ce stade
- Données exposées
- Nom et prénom, Adresse électronique, Numéro de téléphone, Pas de mots de passe, de coordonnées bancaires ni de documents juridiques selon Legalstart
Le 22 septembre 2026, Legalstart, plateforme de formalités juridiques en ligne éditée par la société Yolaw, a informé une partie de ses clients qu’un tiers non autorisé avait extrait certaines de leurs données personnelles. L’intrusion, détectée le 9 septembre, exploitait une faille critique référencée CVE-2026-72898 dans Metabase, un outil d’analyse et de tableaux de bord utilisé en interne, en contournant son dispositif d’authentification. Legalstart a déclaré l’incident à la CNIL le 14 septembre, indique avoir révoqué les accès frauduleux, mandaté des experts en cybersécurité et déposé plainte pour accès frauduleux à un système de traitement automatisé de données.
Cette même vulnérabilité Metabase explique une vague d’incidents distincts touchant plusieurs organisations françaises depuis le mois d’août 2026, parmi lesquelles TeleCoop, Scalingo, TimeTonic ou Zéro Logement Vacant, chacune ayant été atteinte via sa propre instance du logiciel. Rien à ce stade ne permet d’établir un hébergement ou un prestataire commun entre Legalstart et ces autres organisations : il s’agit d’exploitations indépendantes d’une même faille rendue publique début août, plutôt que d’une chaîne de sous-traitance unique. Le rapprochement avec cette série reste donc de nature technique, pas organisationnelle.
Le périmètre reconnu par Legalstart se limite au nom, au prénom, à l’adresse électronique et au numéro de téléphone des clients concernés. L’éditeur précise explicitement qu’aucun mot de passe, aucune coordonnée bancaire et aucun document juridique n’a été identifié parmi les données extraites, ce qui circonscrit le risque immédiat à l’hameçonnage ciblé. Le volume exact de clients touchés n’est en revanche pas communiqué, ce qui empêche d’évaluer l’ampleur réelle de l’exposition au-delà du type de données concerné.
Le risque principal identifié par Legalstart elle-même est celui d’un hameçonnage ciblé. Un attaquant disposant du nom, de l’adresse électronique et du numéro de téléphone d’un client peut se faire passer de façon crédible pour Legalstart ou pour un organisme administratif avec lequel ses clients interagissent naturellement, greffier de tribunal de commerce, INPI ou services fiscaux, puisque la nature même de l’activité de Legalstart (création d’entreprise, dépôt de statuts, formalités d’immatriculation) laisse deviner le type de démarche en cours. Les entreprises clientes ont donc intérêt à vérifier par un canal indépendant toute sollicitation inhabituelle portant sur leurs formalités, plutôt que de répondre directement à un appel ou un message se présentant comme officiel.
Pour les personnes concernées, la prudence porte sur les sollicitations téléphoniques ou électroniques se présentant comme émanant de Legalstart, d’un greffe ou d’une administration liée à la création ou à la gestion d’entreprise, en particulier lorsqu’elles demandent une confirmation d’identité ou un paiement urgent. Aucune action de changement de mot de passe n’est nécessaire pour ce périmètre précis, en l’absence de compromission de ce type de donnée selon Legalstart, mais la vigilance reste de mise tant que le volume exact de personnes touchées n’est pas rendu public.
Sources
- Legalstart : une cyberattaque expose les données personnelles de ses clients (Cyberattaque.org)
- Legalstart victime d'une cyberattaque : des données personnelles de clients exposées (FrenchBreaches)
- Legalstart : cyberattaque et fuite de données visant ses clients (Fuites Infos)
- Cyberattaque Legalstart révélée le 22 septembre 2026 : ce que doivent décider entreprises clientes, fournisseurs et partenaires (Kohen Avocats)
- Metabase : chronique d'une vulnérabilité aux multiples fuites de données (LeMagIT)
Autres fuites : Autre
24 septembre 2026
Uptoo : 740 000 CV et profils candidats revendiqués après une faille XSS
23 septembre 2026
Place des Salariés : accès non autorisé chez Haxoneo, documents familiaux et administratifs exposés
18 septembre 2026
Le Club TotalEnergies : un prestataire du programme de fidélité victime d'une intrusion, historiques de transactions extraits