Une faille critique dans le logiciel Metabase a provoqué une vague de cyberattaques ciblant des plateformes tierces utilisées par des enseignes e-commerce majeures. Selon nos confrères de Cyberattaque.org, la société Shipup, spécialisée dans le suivi des livraisons et l’expérience post-achat, a été victime de cette exploitation entre le 31 juillet et le 17 août 2026. Plusieurs de ses clients, dont Easypara et Micromania, ont depuis confirmé des incidents de sécurité liés à cette compromission.

Ce qu'il faut retenir

  • Période d'exposition : des accès non autorisés ont été possibles entre le 31 juillet et le 17 août 2026.
  • Plateforme concernée : Shipup, utilisée par plus de 700 marques, dont Easypara, Micromania, Courir et L’Occitane.
  • Données exposées : noms, prénoms, adresses e-mail et numéros de téléphone des clients de ces enseignes.
  • Origine de la faille : vulnérabilité critique CVE-2026-72898 dans Metabase, corrigée par l’éditeur début août 2026.
  • Risques associés : potentialité accrue de phishing exploitant des informations de suivi de colis.

Shipup, intermédiaire clé de l’e-commerce, victime collatérale

Fondée en 2016, Shipup propose une plateforme centralisant le suivi des commandes pour les e-commerçants. Ses services incluent l’envoi de notifications personnalisées (e-mails, SMS), la création de pages de tracking et la détection d’incidents de livraison. Pour fonctionner, la plateforme synchronise des données sensibles comme les numéros de suivi, le contenu des commandes ou les adresses de livraison. Selon Cyberattaque.org, cette activité en fait une cible privilégiée pour les cybercriminels exploitant des vulnérabilités dans les logiciels tiers.

Parmi ses quelque 700 clients, Shipup cite publiquement des marques comme Courir, L’Occitane, Veja ou encore Withings. En 2026, la société a intégré le groupe ZigZag Global pour étendre ses services à la gestion des retours et remboursements. Cependant, la compromission d’une instance Metabase utilisée par Shipup a exposé indirectement les données de ses clients, révélant les risques liés à la chaîne d’approvisionnement numérique.

Metabase, un logiciel open source au cœur de la vulnérabilité

Metabase, outil open source permettant d’explorer et visualiser les bases de données, a fait l’objet d’une série de correctifs début août 2026. Parmi les failles corrigées figure la CVE-2026-72898, notée 10/10 sur l’échelle de gravité, permettant une injection SQL à distance sans authentification. Cette faille, exploitée avant sa publication officielle, a été signalée par le CERT-FR comme pouvant entraîner une atteinte à la confidentialité des données ou des injections SQL.

Dès le 26 août 2026, le chercheur Thomas Lazzaroni avait alerté sur la persistance d’instances Metabase vulnérables, notamment au sein de services publics, alors que les correctifs étaient disponibles depuis près de trois semaines. Depuis, de nombreux cas d’exploitation de cette faille ont été documentés, confirmant son ampleur mondiale.

Easypara et Micromania confirment des incidents liés à Shipup

Easypara, parapharmacie en ligne, a été l’un des premiers à révéler un incident de sécurité. Dans une notification adressée à ses clients, l’enseigne a indiqué qu’un prestataire – identifié comme Shipup – avait subi une cyberattaque exploitant la faille Metabase. Les données concernées incluaient noms, prénoms, adresses e-mail et numéros de téléphone, collectées dans le cadre du suivi des commandes. La période d’exposition, du 31 juillet au 17 août, correspond à celle identifiée pour Shipup.

Micromania, enseigne spécialisée dans les jeux vidéo, a également confirmé une cyberattaque touchant son prestataire de suivi des colis. Bien que l’entreprise n’ait pas nommé Shipup, cette dernière mentionne explicitement Micromania parmi ses références. Les données exposées sont similaires à celles d’Easypara : noms, prénoms, adresses e-mail et numéros de téléphone, sans que les mots de passe ou informations bancaires ne soient concernés.

D’autres enseignes pourraient-elles être concernées ?

La concomitance des périodes d’exposition chez Easypara et Micromania soulève une question majeure : d’autres clients de Shipup ont-ils été touchés par le même incident ? À ce jour, aucune information publique ne permet de l’affirmer. Shipup accompagne plus de 700 marques, dont Courir, L’Occitane, Veja ou Withings, mais la compromission d’une instance Metabase interne ne signifie pas automatiquement que toutes les données de ces clients y étaient accessibles.

Pour qu’une enseigne soit effectivement concernée, il faudrait que ses données aient transité par l’instance Metabase compromise au moment de l’intrusion. Seuls Easypara et Micromania ont, à ce stade, été officiellement reliés à cet incident via les notifications adressées à leurs clients. La présence d’autres marques dans les références commerciales de Shipup ne constitue pas une preuve de leur exposition.

« Les informations liées au suivi de livraison sont particulièrement prisées des fraudeurs. Associées aux coordonnées d’un consommateur, elles permettent de créer des messages de phishing crédibles, comme des faux SMS ou e-mails concernant une livraison bloquée ou des frais de douane. »

— Cyberattaque.org

Un risque accru de phishing exploitant les données de suivi

Les données volées – noms, adresses e-mail, numéros de téléphone – sont idéales pour des campagnes de phishing ciblées. Les cybercriminels peuvent usurper l’identité d’un service de livraison légitime pour inciter les victimes à révéler des informations bancaires ou à cliquer sur des liens malveillants. Les autorités recommandent une vigilance accrue face aux messages demandant des paiements pour des frais de livraison, des confirmations d’adresse ou des saisies de données sensibles.

Cette compromission illustre le risque systémique posé par les prestataires communs. Une seule infrastructure vulnérable peut exposer indirectement les données de consommateurs appartenant à des centaines d’entreprises. Cette situation rappelle l’importance de la due diligence dans le choix des partenaires technologiques et de la réactivité dans l’application des correctifs de sécurité.

Et maintenant ?

Les investigations se poursuivent pour déterminer si d’autres entreprises utilisant Shipup ont été affectées par cette faille Metabase. Les autorités de cybersécurité, dont le CERT-FR, devraient publier des recommandations complémentaires dans les prochaines semaines. Les enseignes concernées pourraient également renforcer leurs protocoles de notification et de protection des données clients. Une date clé à surveiller reste le 15 septembre 2026, date limite initialement évoquée pour la publication d’un rapport détaillé sur l’incident.

Face à la multiplication des cyberattaques exploitant des vulnérabilités dans des logiciels tiers, les entreprises sont invitées à auditer leurs dépendances logicielles et à prioriser les mises à jour de sécurité. La collaboration entre secteurs public et privé, ainsi qu’une sensibilisation accrue des consommateurs aux risques de phishing, pourraient limiter l’impact de futures exploitations similaires.

À ce jour, seules Easypara et Micromania ont officiellement confirmé avoir été affectées par cet incident, via des notifications adressées à leurs clients. D’autres enseignes utilisant Shipup, comme Courir ou L’Occitane, n’ont pas encore communiqué sur leur éventuelle exposition.

Les données concernées incluent principalement les noms, prénoms, adresses e-mail et numéros de téléphone des clients des enseignes touchées. Aucune information bancaire ou mot de passe n’a été signalé comme compromis.