Delicity, plateforme française de commande, livraison et réservation pour les restaurants, confirme une fuite de données personnelles survenue en août 2026. Entre le 9 et le 24 août, un tiers non autorisé a pu accéder à certaines informations détenues par l’entreprise.
L’incident trouve son origine dans la vulnérabilité critique CVE-2026-72898 affectant Metabase. Delicity utilisait cet outil d’analyse de données en interne et indique que la faille a été exploitée avant même sa divulgation publique.

Des clients, restaurateurs et livreurs potentiellement concernés
Delicity permet aux consommateurs de commander ou réserver auprès de restaurants, tout en fournissant des outils aux restaurateurs et aux livreurs partenaires. La plateforme revendique aujourd’hui plusieurs milliers de restaurants partenaires et plusieurs dizaines de milliers de livreurs dans son réseau.
La fuite peut concerner des personnes ayant passé une commande ou réservé directement sur Delicity, mais également des clients ayant utilisé le site d’un restaurant reposant sur la technologie de Delicity. Des restaurateurs et livreurs partenaires peuvent également être concernés.
Coordonnées, commandes et mots de passe hachés exposés
Selon Delicity, les informations susceptibles d’avoir été consultées varient selon le profil de la personne concernée :
- nom et prénom ;
- adresse e-mail et numéro de téléphone ;
- adresse de livraison et historique des commandes ;
- empreinte bcrypt du mot de passe ;
- quatre derniers chiffres d’une carte bancaire ;
- contenu de certains SMS envoyés par Delicity.
Les catégories effectivement concernées dépendent du compte et des services utilisés. Delicity précise qu’aucun mot de passe en clair, aucun numéro complet de carte bancaire et aucun cryptogramme ne sont concernés. Les paiements sont traités par Stripe.
Une zero-day Metabase au cœur de l’intrusion
La faille CVE-2026-72898 a marqué le mois d’août par une importante vague d’attaques contre des instances Metabase exposées. L’éditeur a confirmé qu’il s’agissait initialement d’une vulnérabilité zero-day permettant à un attaquant de générer une session valide puis, dans certaines configurations, d’obtenir des privilèges administrateur sur l’instance.
Delicity indique que l’accès a débuté le 9 août et a été découvert le 24 août à 9 h 37. Une première action de sécurisation aurait été engagée deux minutes plus tard et l’accès de l’attaquant coupé dans la journée.
Des données uniquement consultées, selon Delicity
L’entreprise précise que l’accès constaté était limité à la lecture des données. Elle indique n’avoir identifié aucune modification ou suppression d’informations et aucune opération réalisée au nom des utilisateurs pendant l’incident.
Tous les mots de passe et sessions réinitialisés
Après la découverte de l’intrusion, Delicity indique avoir appliqué le correctif Metabase, supprimé les accès créés par l’attaquant, fait tourner ses identifiants et clés d’accès et neutralisé les liens permettant d’accéder à certains documents exposés.
L’entreprise a également réinitialisé tous les mots de passe et invalidé les sessions actives. Ses outils internes ne seraient désormais plus directement exposés à Internet et une double authentification par SMS a été ajoutée à la connexion.
Le phishing ciblé comme principal risque
La présence simultanée de coordonnées personnelles et, pour certains utilisateurs, de détails sur leurs commandes peut permettre de fabriquer des messages particulièrement crédibles en usurpant Delicity ou un restaurant réellement utilisé par la victime.
Delicity indique avoir notifié la CNIL, déposé une plainte auprès du Procureur de la République et informé individuellement les personnes concernées. Aucun nombre total de comptes touchés n’est communiqué à ce stade.