Illustration : Scalingo : fuite de données touchant 90 000 personnes via un outil interne

Scalingo : fuite de données touchant 90 000 personnes via un outil interne

Les clients de Scalingo ont été informés le 12 août 2026 d'un incident de sécurité exposant leur nom, leur adresse électronique et des informations sur leur compte. L'hébergeur français, basé à Strasbourg, indique qu'environ 90 000 personnes sont concernées.

Ce que Scalingo a indiqué à ses clients

Scalingo propose une plateforme cloud sur laquelle des entreprises hébergent leurs applications et leurs bases de données. Le piratage ne touche pas, selon l'entreprise, cette infrastructure d'hébergement, mais une instance interne de Metabase, un logiciel tiers d'analyse de données qu'elle utilise. D'après son communiqué, une vulnérabilité de ce logiciel, rendue publique le 6 août, a permis d'accéder à cet outil à partir du 8 août. Il a été mis hors ligne et corrigé le 10 août.

Les données exposées portent sur l'identité et les coordonnées des personnes : nom, identifiant, adresse électronique, société et localisation. S'y ajoutent des informations sur leur compte Scalingo et sur le compte GitHub associé, ainsi que des données de facturation que l'entreprise qualifie de limitées. Les catégories recensées mentionnent aussi des rôles ou droits d'accès, des adresses de sites et des photos.

Les applications des clients hors du périmètre établi

Selon Scalingo, aucun élément ne permet à ce stade d'établir un accès aux applications ou aux bases de données de production de ses clients. La CNIL a été notifiée le 11 août, et les clients concernés ont été informés le lendemain.

Pour des utilisateurs d'une plateforme destinée à héberger des applications, le croisement d'une adresse électronique, d'une société et de comptes techniques associés pourrait nourrir des messages ciblés se faisant passer pour l'hébergeur ou pour GitHub, dans le but d'obtenir des identifiants ou un accès à leurs projets.

Détails techniques :

  • Outil concerné : instance interne de Metabase
  • Vulnérabilité d'injection SQL non authentifiée divulguée le 6 août 2026
  • Accès à partir du 8 août, outil mis hors ligne et corrigé le 10 août 2026
  • CNIL notifiée le 11 août, clients informés le 12 août 2026
  • Aucun accès établi aux applications ou bases de données de production, selon l'entreprise

Données concernées :

  • Nom complet
  • Identifiant de connexion
  • Adresse email
  • Données professionnelles (société, localisation)
  • Identifiant interne et fiche client (compte Scalingo, compte GitHub associé, facturation limitée)
  • Rôle ou droits d'accès
  • Adresses web
  • Photos

Mentions :
Statut Fuites Infos : Confirmée par l'entreprise

Que faire si vous êtes concerné ?

  • Changez votre mot de passeModifiez le mot de passe de votre compte Scalingo, puis celui de tout autre service où vous utilisiez le même. Activez la double authentification lorsqu'elle est proposée.
  • Méfiez-vous des e-mails au nom de ScalingoDes coordonnées exposées permettent d'écrire des messages d'hameçonnage très crédibles. Ne vous connectez jamais depuis un lien reçu par e-mail : passez par le site ou l'application officiels.
  • Faites-vous aiderLe dispositif public cybermalveillance.gouv.fr accompagne gratuitement les victimes et recense les arnaques en cours.

Partager cet article