Attaque

Easypara : une faille Metabase chez son prestataire expose les coordonnées de certains clients

Easypara informe certains de ses clients d’un incident de sécurité survenu chez l’un de ses prestataires, Shipp, utilisé pour l’envoi des communications de suivi de livraison.

Selon la notification envoyée aux personnes concernées, des tiers non autorisés ont pu accéder à certaines données personnelles entre le 31 juillet et le 17 août 2026.

Easypara cyberattaque

Un prestataire chargé du suivi des commandes

Shipp intervient dans l’envoi des communications liées au suivi de livraison des commandes Easypara. L’incident ne concerne donc pas directement le système de paiement du site, mais un outil utilisé par ce prestataire.

Noms, e-mails et téléphones potentiellement accessibles

Easypara indique que les données concernées peuvent comprendre le nom, le prénom, l’adresse e-mail et le numéro de téléphone lorsqu’il avait été renseigné.

L’entreprise précise en revanche qu’aucune donnée bancaire n’est concernée, les informations de paiement ne transitant pas par le système affecté. Les mots de passe ne sont pas concernés non plus et n’ont pas à être modifiés dans le cadre de cet incident.

Une vulnérabilité jusqu’alors inconnue dans Metabase

Selon Easypara, l’origine de l’incident est une vulnérabilité de sécurité jusqu’alors inconnue affectant Metabase, un outil d’analyse utilisé par Shipp.

Cette faille aurait été exploitée dans le cadre d’une vague d’attaques mondiale. Des tiers non autorisés auraient ainsi pu consulter des données avant que la vulnérabilité ne soit corrigée et les accès bloqués le 17 août 2026.

Un risque principalement lié au phishing

La combinaison entre identité, adresse e-mail, téléphone et contexte de livraison peut faciliter des tentatives de phishing particulièrement crédibles, par exemple sous la forme d’un faux message de suivi de colis ou d’une demande frauduleuse liée à une commande.

Easypara indique que son prestataire a engagé des mesures correctrices renforcées et que la faille a été corrigée. L’incident illustre une nouvelle fois le risque indirect représenté par les prestataires techniques ayant accès à des données clients.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires