Illustration : Fuite de données chez Citadium suite à un incident chez un prestataire

Fuite de données chez Citadium suite à un incident chez un prestataire

Les clients de Citadium ont reçu une notification les informant d’un incident de sécurité impliquant l’un de ses prestataires. La lettre, envoyée aux clients le 8 septembre 2026, indique que certaines données personnelles ont été consultées et téléchargées après l’exploitation d’une vulnérabilité sur l’outil d’analyse du prestataire.

Citadium précise que le prestataire concerné, décrit comme en charge du suivi des commandes et des livraisons, a informé l’enseigne le 20 août 2026 qu’une vulnérabilité avait été exploitée par un tiers non autorisé. Le courrier indique que des requêtes ont été exécutées sur les bases de données du prestataire et que certaines données ont été téléchargées, sans préciser le nombre de personnes affectées, ni les dates précises d’accès, ni le nom du prestataire ou du logiciel en cause. Le message, qui porte l’en-tête de Citadium mais est signé par l’équipe Printemps et renvoie à une adresse du groupe, signale un risque de courriels, d’appels et de SMS frauduleux se faisant passer pour une entreprise connue. L’enseigne indique avoir notifié la CNIL le 25 août 2026 et déclare l’incident résolu après que le prestataire a désactivé les accès vulnérables, révoqué les sessions actives, renouvelé les clés et identifiants concernés et renforcé la supervision et les contrôles d’accès. La version adressée aux clients du grand magasin a été envoyée quatre jours plus tôt.

Détails techniques :

  • Le prestataire est décrit comme responsable du suivi des commandes et des livraisons.
  • Notification reçue par l’enseigne le 20 août 2026, CNIL notifiée le 25 août 2026.
  • Mesures prises : désactivation des accès vulnérables, révocation des sessions actives, renouvellement des clés et identifiants, renforcement de la supervision et des contrôles d’accès.
  • La rédaction rapproche cet incident d’une compromission documentée touchant une plateforme de notifications de livraison et d’une vulnérabilité d’un outil d’analyse (CVE-2026-72898, injection SQL non authentifiée de Metabase, divulguée le 6 août 2026 et exploitée avant cette date) ; ce rapprochement est celui de la rédaction, pas une déclaration de l’enseigne.

Données concernées :

  • Prénom et nom (identité)
  • Adresse e-mail
  • Numéro de téléphone

Mentions :
Statut Fuites Infos : Confirmée par l'entreprise

Partager cet article