Attaque

iMapper : 2 463 comptes exposés après une cyberattaque

iMapper, une solution française de mesure laser 2D connectée destinée aux professionnels du bâtiment, fait l’objet d’une revendication de fuite de données publiée par le hacker 0xSec.

Le cybercriminel affirme avoir exploité une faille critique affectant Metabase, identifiée sous la référence CVE-2026-72898 et associée à un score CVSS maximal de 10. Il dit avoir extrait au moins 2 463 comptes depuis une table de la plateforme.

iMapper cyberattaque

iMapper, une solution de mesure pour les professionnels du bâtiment

iMapper propose une solution de mesure laser 2D connectée au web permettant notamment aux professionnels du bâtiment de réaliser et exploiter des relevés directement depuis leurs outils numériques.

Metabase de nouveau au cœur de l’attaque

Selon 0xSec, l’accès aurait été obtenu via Metabase, l’outil de visualisation et d’analyse de données utilisé par iMapper. Le hacker cite explicitement la vulnérabilité CVE-2026-72898, déjà impliquée dans plusieurs compromissions récentes.

L’attaquant précise n’avoir récupéré que les données de la table des comptes, estimant que les autres tables ne présentaient pas d’intérêt particulier. Cela laisse néanmoins entendre qu’un accès plus large à l’environnement de données aurait été possible.

2 463 comptes et des données d’authentification

Le fichier publié au format XLSX contiendrait 2 463 lignes. Sa structure fait apparaître plusieurs catégories d’informations :

  • nom d’utilisateur et adresse e-mail ;
  • hachage du mot de passe ;
  • rôle et profession ;
  • numéro de téléphone ;
  • identifiant Stripe ;
  • langue et paramètres du compte ;
  • informations relatives à l’activation de l’authentification multifacteur.

Les mots de passe ne sont donc pas présentés en clair, mais sous forme de hachages. Leur niveau de résistance dépend du mécanisme utilisé et de la qualité des mots de passe choisis.

Le hacker affirme pouvoir donner accès aux autres tables

Plus préoccupant, 0xSec affirme également disposer d’identifiants permettant d’accéder aux autres tables et propose de les transmettre à d’autres personnes intéressées. Cette affirmation suggère que l’incident pourrait dépasser les seules 2 463 lignes actuellement publiées.

Une nouvelle alerte autour de Metabase

Cette revendication intervient après plusieurs incidents récents impliquant Metabase. Lorsqu’une instance vulnérable est directement connectée aux bases internes d’une entreprise, sa compromission peut offrir aux attaquants un accès très large aux données disponibles.

À ce stade, iMapper n’a pas confirmé publiquement cette fuite. Les chiffres de 2 463 comptes et l’exploitation de CVE-2026-72898 proviennent de la revendication de 0xSec.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires