Les clients de quelque 1 500 établissements équipés des logiciels de Medialog sont concernés par une fuite de données. L'éditeur a informé ses établissements clients qu'une cyberattaque avait conduit à l'extraction de fiches clients complètes, avec l'identité, les coordonnées et l'historique de réservation de leurs clients.
Ce que Medialog a annoncé à ses établissements clients
Medialog est un éditeur parisien de logiciels de gestion pour l'hôtellerie et la restauration, dont le logiciel Medialog Hôtel. Les personnes touchées ne sont pas ses propres clients, mais ceux des établissements qui utilisent ses outils pour enregistrer leurs clients et leurs séjours.
Selon la chronologie technique communiquée par Medialog, les accès non autorisés ont débuté le 27 septembre 2026 et se sont poursuivis jusqu'au 5 octobre 2026. Ils reposaient sur l'exploitation d'une vulnérabilité d'un service web de Medialog Hôtel, présente dans les applications concernées depuis le 29 juin 2026. L'éditeur indique que ses journaux ne permettent ni de confirmer ni d'exclure un accès antérieur au 16 septembre 2026.
L'extraction la plus importante s'est déroulée du 4 octobre au 5 octobre au matin. Elle porte, selon Medialog, sur environ 135 Go de fiches clients complètes provenant d'environ 1 500 établissements. L'éditeur ne communique pas de nombre total de personnes concernées.
Des fiches clients d'hôtels détaillées
Les informations concernées vont bien au-delà d'un simple carnet d'adresses. Elles couvrent l'identité des clients (nom, date et lieu de naissance, nationalité), leurs coordonnées (adresse postale, e-mail, téléphone), la relation commerciale entretenue avec l'établissement (préférences, segments, appréciations, indicateur de liste noire) et leurs réservations (dates de séjour, chambre, numéro de voucher, montant des arrhes).
Medialog indique qu'aucune donnée de carte bancaire n'est concernée, et que les pièces d'identité comme les notes libres des fiches n'étaient pas accessibles depuis le service initialement mis en cause.
Le croisement de ces informations rend crédibles des messages frauduleux qui se feraient passer pour un hôtel : une personne qui reçoit un message citant ses dates de séjour, sa chambre ou le montant de ses arrhes a toutes les raisons d'y croire. La date et le lieu de naissance, associés à l'adresse postale, exposent aussi à des tentatives d'usurpation d'identité.
Medialog a bloqué les accès le 5 octobre, corrigé la vulnérabilité et renforcé l'authentification. L'éditeur recommande à chaque hôtel d'envisager une notification à la CNIL et d'informer ses clients.
Données concernées :
- Nom et prénom
- Date et lieu de naissance, nationalité
- Adresse postale, adresse e-mail, numéro de téléphone, langue
- Préférences, segments, appréciations et indicateur de liste noire
- Historique de réservation : dates de séjour, chambre, numéro de voucher
- Montant des arrhes
Mentions :
Statut Fuites Infos : Confirmée par l'entreprise
