Uptoo : 740 000 CV et profils candidats revendiqués après une faille XSS
Un pirate affirme avoir exploité une faille XSS persistante sur la plateforme interne du cabinet de recrutement Uptoo pour dérober une session administrateur et extraire 740 000 CV.
- Organisation
- Uptoo (cabinet de recrutement spécialisé dans les fonctions commerciales et marketing)
- Secteur
- Autre
- Pays
- France
- Date des faits
- Revendication publiée le 24 septembre 2026 sur un forum cybercriminel par l'acteur akashi1337, relayée le jour même par Cyberattaque.org, Fuites Infos et FrenchBreaches. Aucune confirmation publique d'Uptoo à ce jour
- Ampleur
- L'attaquant revendique plus de 740 000 CV et fiches candidats. Ce chiffre provient exclusivement de sa propre annonce sur un forum cybercriminel : ni Uptoo ni une autorité n'ont confirmé son exactitude, et les trackers spécialisés qui l'ont relayé précisent eux-mêmes n'avoir vérifié que des échantillons, pas l'ampleur totale annoncée
- Vecteur
- L'attaquant affirme avoir exploité une faille XSS (cross-site scripting) persistante sur Galaxy, l'outil interne utilisé par les consultants Uptoo pour gérer les profils candidats : un profil de candidat piégé, une fois consulté par un administrateur, aurait exécuté un script dérobant son jeton de session, ensuite réutilisé pour accéder à l'interface d'administration. Ce scénario technique repose sur les déclarations du pirate et n'a pas été confirmé par Uptoo
- Données exposées
- Identité (nom, prénom), Coordonnées (adresse électronique, téléphone), Régions de mobilité / recherche d'emploi, Parcours professionnel et scolaire, CV complets (selon l'attaquant) : expériences, formations, compétences, Mentions de situation de handicap (selon certaines sources spécialisées, à confirmer)
Le 24 septembre 2026, un acteur se présentant sous le pseudonyme akashi1337 a publié sur un forum cybercriminel une revendication portant sur plus de 740 000 CV et fiches candidats, présentés comme extraits de l’outil interne d’Uptoo, cabinet parisien spécialisé dans le recrutement de profils commerciaux et marketing. L’annonce a été relayée le jour même par plusieurs observatoires spécialisés, Cyberattaque.org, Fuites Infos et FrenchBreaches, chacun précisant n’avoir pu vérifier que des échantillons de la base, sans confirmer l’ampleur totale revendiquée. À l’heure où cette fiche est rédigée, Uptoo n’a fait aucune communication publique sur l’incident.
Le scénario technique décrit par l’attaquant mérite d’être noté pour sa cohérence interne, même s’il repose uniquement sur ses propres déclarations. Il affirme avoir exploité une faille XSS (cross-site scripting) persistante dans Galaxy, l’outil interne utilisé par les consultants du cabinet pour gérer les profils de candidats : un profil piégé, une fois affiché par un consultant ou un administrateur, aurait exécuté un script capturant son jeton de session, ensuite réutilisé pour accéder directement à l’interface d’administration et, de là, à l’ensemble de la base candidats. Ce type d’enchaînement, d’une saisie non filtrée à une prise de contrôle d’un compte à privilèges, est un schéma classique et documenté par ailleurs, ce qui rend la revendication techniquement plausible sans pour autant la valider.
Les catégories de données annoncées associent l’identité et les coordonnées de base, nom, adresse électronique, téléphone, régions de mobilité, à un contenu nettement plus sensible pour une partie des profils : le parcours professionnel et scolaire complet, et selon certaines sources spécialisées des mentions relatives à une situation de handicap, une catégorie de données que le RGPD range parmi les données sensibles et qui appelle un niveau de protection renforcé. Cette dernière mention reste à confirmer et ne doit pas être tenue pour acquise tant qu’aucune vérification indépendante n’a pu la corroborer.
Le cas Uptoo illustre une configuration de responsabilité à trois niveaux, déjà relevée par la presse juridique : le cabinet de recrutement, responsable du traitement des candidatures qu’il collecte ; les entreprises clientes, qui ont pu recevoir tout ou partie de ces CV dans le cadre de missions de recrutement et deviennent à leur tour concernées si leurs propres candidats figurent dans la base ; et l’éditeur de l’outil Galaxy, dont le rôle exact dans la sécurisation de la plateforme reste à établir. Tant qu’Uptoo n’a pas communiqué, ni les candidats concernés ni les entreprises clientes ne disposent d’éléments suffisants pour évaluer précisément leur propre exposition.
L’attaquant assortit sa revendication d’un ultimatum de 72 heures avant publication ou mise en vente des données en l’absence de paiement, un mécanisme d’extorsion classique qui ne présage en rien de la suite réellement donnée à la menace. Dans l’attente d’une confirmation ou d’un démenti d’Uptoo, les personnes ayant candidaté auprès du cabinet ou de ses clients ont intérêt à se montrer prudentes face à des sollicitations inhabituelles se présentant comme émanant d’un recruteur, en particulier si elles font référence à des éléments précis d’un parcours professionnel, et à vérifier l’identité de l’expéditeur avant de transmettre tout document ou information complémentaire.
Sources
- Uptoo : 740 000 CV revendiqués après une cyberattaque (Cyberattaque.org)
- Uptoo : fuite de données revendiquée sur plus de 740 000 CV (Fuites Infos)
- Uptoo piraté : un hacker revendique 740 000 CV et menace de publier les données (FrenchBreaches)
- Fuite revendiquée chez Uptoo : ce que doivent décider entreprises clientes, candidats et prestataires (Kohen Avocats)
Autres fuites : Autre
23 septembre 2026
Place des Salariés : accès non autorisé chez Haxoneo, documents familiaux et administratifs exposés
22 septembre 2026
Legalstart : coordonnées de clients extraites via la faille Metabase CVE-2026-72898
18 septembre 2026
Le Club TotalEnergies : un prestataire du programme de fidélité victime d'une intrusion, historiques de transactions extraits