Illustration : 4,8 millions d'enregistrements clients revendiqués chez Bureau Vallée fuite revendiquée

4,8 millions d'enregistrements clients revendiqués chez Bureau Vallée fuite revendiquée

Les clients de Bureau Vallée pourraient être concernés par une fuite revendiquée publiée le 21 août 2026. Selon la revendication, l'auteur propose une base clients de 13,7 millions d'enregistrements, ramenée à environ 4,8 millions après dédoublonnage, et diffuse un extrait public d'environ 10 000 lignes. À ce stade, ni l'enseigne ni son prestataire n'ont confirmé publiquement l'incident.

La revendication indique que les enregistrements comprendraient l'identité et les coordonnées des clients (nom, adresse postale, e-mail, téléphone), leur rattachement au programme de fidélité, la date de leur dernier achat et leurs consentements marketing. L'extrait diffusé contiendrait majoritairement des clients professionnels avec leurs informations d'entreprise, notamment la raison sociale et le numéro SIRET. D'après la revendication, les données proviendraient d'exports quotidiens produits pour chaque magasin par l'éditeur de la solution d'encaissement et déposés sur un serveur hébergé hors de France, et l'auteur affirme avoir exploité une faille d'injection SQL chez ce prestataire et disposer encore d'un accès. Il s'agirait de la seconde revendication visant l'enseigne en deux semaines, par un auteur différent et sur un périmètre sans recouvrement avec la première, annoncé mais non vérifié à ce stade.

Données concernées :

  • Nom, prénom
  • Adresse email
  • Numéro de téléphone
  • Adresse postale, code postal, ville, pays
  • Identifiant interne, fiche client
  • Données de fidélité
  • Historique de commandes
  • Données professionnelles (raison sociale, SIRET)

Données annoncées non vérifiées :

  • Volume revendiqué : 13,7 millions d'enregistrements initiaux, réduits à ~4,8 millions après dédoublonnage
  • Extrait public diffusé : ~10 000 lignes
  • Origine alléguée : exports quotidiens produits par l'éditeur de la solution d'encaissement et déposés sur un serveur hors de France
  • Méthode alléguée : exploitation d'une faille d'injection SQL chez le prestataire et accès encore disponible
  • Mention d'absence de mots de passe et de coordonnées bancaires dans les catégories diffusées

Mentions :
Statut Fuites Infos : Revendiquée

Partager cet article