Les clients de Scalingo ont été informés le 12 août 2026 d'un incident de sécurité exposant leur nom, leur adresse électronique et des informations sur leur compte. L'hébergeur français, basé à Strasbourg, indique qu'environ 90 000 personnes sont concernées.
Ce que Scalingo a indiqué à ses clients
Scalingo propose une plateforme cloud sur laquelle des entreprises hébergent leurs applications et leurs bases de données. Le piratage ne touche pas, selon l'entreprise, cette infrastructure d'hébergement, mais une instance interne de Metabase, un logiciel tiers d'analyse de données qu'elle utilise. D'après son communiqué, une vulnérabilité de ce logiciel, rendue publique le 6 août, a permis d'accéder à cet outil à partir du 8 août. Il a été mis hors ligne et corrigé le 10 août.
Les données exposées portent sur l'identité et les coordonnées des personnes : nom, identifiant, adresse électronique, société et localisation. S'y ajoutent des informations sur leur compte Scalingo et sur le compte GitHub associé, ainsi que des données de facturation que l'entreprise qualifie de limitées. Les catégories recensées mentionnent aussi des rôles ou droits d'accès, des adresses de sites et des photos.
Les applications des clients hors du périmètre établi
Selon Scalingo, aucun élément ne permet à ce stade d'établir un accès aux applications ou aux bases de données de production de ses clients. La CNIL a été notifiée le 11 août, et les clients concernés ont été informés le lendemain.
Pour des utilisateurs d'une plateforme destinée à héberger des applications, le croisement d'une adresse électronique, d'une société et de comptes techniques associés pourrait nourrir des messages ciblés se faisant passer pour l'hébergeur ou pour GitHub, dans le but d'obtenir des identifiants ou un accès à leurs projets.
Détails techniques :
- Outil concerné : instance interne de Metabase
- Vulnérabilité d'injection SQL non authentifiée divulguée le 6 août 2026
- Accès à partir du 8 août, outil mis hors ligne et corrigé le 10 août 2026
- CNIL notifiée le 11 août, clients informés le 12 août 2026
- Aucun accès établi aux applications ou bases de données de production, selon l'entreprise
Données concernées :
- Nom complet
- Identifiant de connexion
- Adresse email
- Données professionnelles (société, localisation)
- Identifiant interne et fiche client (compte Scalingo, compte GitHub associé, facturation limitée)
- Rôle ou droits d'accès
- Adresses web
- Photos
Mentions :
Statut Fuites Infos : Confirmée par l'entreprise
