Illustration : Fuite de données chez GreenGo : réservations et cartes cadeaux des clients concernées

Fuite de données chez GreenGo : réservations et cartes cadeaux des clients concernées

Les clients de GreenGo ont été informés le 10 septembre 2026 d'un incident de sécurité touchant un outil interne de la plateforme de réservation de séjours et d'hébergements écoresponsables. Selon l'entreprise, une personne non autorisée y a eu accès entre le 9 août et le 7 septembre 2026, en exploitant une faille du logiciel Metabase.

Les informations qui ont pu être consultées portent sur l'identité des clients, avec leur prénom, leur nom et leur date de naissance, ainsi que sur leur adresse e-mail et leur numéro de téléphone. Elles portent aussi sur leurs réservations et séjours, leurs avis et favoris, les messages échangés sur la messagerie de la plateforme et le parrainage. Pour les clients ayant acheté ou reçu une carte cadeau, le message, le montant, le bénéficiaire et le code de la carte sont également concernés. GreenGo indique qu'aucun numéro de carte bancaire n'est stocké chez elle et que les mots de passe ne sont pas conservés en clair. L'entreprise ne précise pas combien de personnes sont concernées.

Réunies, ces informations permettent d'écrire à un client un message crédible qui cite une réservation réelle, en se faisant passer pour GreenGo, pour un hébergeur ou pour un prestataire de paiement. L'entreprise indique avoir coupé l'accès le 7 septembre, notifié la CNIL et déposé plainte. Elle annonce le renouvellement de tous les codes de cartes cadeaux.

Détails techniques :

  • Accès non autorisé du 9 août au 7 septembre 2026, découvert le 7 septembre à 19h20 et coupé le jour même
  • Outil en cause : Metabase, logiciel de tableaux de bord utilisé en interne, accès décrit en lecture seule
  • Paiements traités par Stripe, aucune donnée de carte bancaire stockée par GreenGo
  • Mots de passe stockés sous forme d'empreinte (argon2)
  • Calendrier et logiciel cohérents avec la vulnérabilité CVE-2026-72898 de Metabase, divulguée par l'éditeur le 6 août 2026 : rapprochement de la rédaction, non déclaré par l'entreprise
  • CNIL notifiée au titre de l'article 33 du RGPD, plainte déposée auprès du procureur de la République

Données concernées :

  • Prénom, nom et date de naissance
  • Adresse e-mail et numéro de téléphone
  • Réservations et séjours effectués
  • Avis, favoris et messages de la messagerie
  • Informations de parrainage
  • Cartes cadeaux (message, montant, bénéficiaire, code)

Mentions :
Statut Fuites Infos : Confirmée par l'entreprise

Partager cet article