Legalstart, plateforme française de services juridiques en ligne destinée notamment aux entrepreneurs et entreprises, informe certains de ses clients d’une violation de données personnelles survenue début septembre 2026.
Dans une communication adressée aux personnes concernées dont Cyberattaque.org s’est procuré une copie, Legalstart indique que ses équipes ont détecté le 9 septembre 2026 qu’un composant de son système d’information avait été compromis à la suite de l’exploitation d’une faille critique.
Une faille critique dans Metabase exploitée
L’attaque a visé Metabase, un outil d’analyse et de visualisation de données utilisé en interne par Legalstart. L’entreprise identifie la vulnérabilité exploitée comme la CVE-2026-72898.
Selon Legalstart, cette faille a permis à l’attaquant de contourner les mécanismes d’authentification d’une instance Metabase avant d’extraire certaines données auxquelles celle-ci permettait d’accéder.
Noms e-mails et téléphones extraits
Les investigations menées par Legalstart ont permis de constater qu’une partie des données d’identification avait fait l’objet d’une extraction. Pour les personnes destinataires de la notification, les informations concernées sont :
- nom ;
- prénom ;
- adresse e-mail ;
- numéro de téléphone.
La communication ne mentionne pas de mot de passe, donnée bancaire ou document juridique parmi les informations extraites pour les clients concernés.
Les accès frauduleux révoqués
Legalstart indique avoir immédiatement engagé une stratégie de remédiation avec l’appui d’experts en cybersécurité. L’entreprise affirme avoir révoqué les accès frauduleux et renforcé les mesures de contrôle sur les accès existants.
Une plainte a également été déposée auprès des autorités judiciaires et la violation de données a été déclarée à la CNIL le 14 septembre 2026.
Le phishing ciblé comme principal risque
Legalstart estime que les données extraites peuvent notamment être utilisées pour mener des campagnes de phishing ciblées. La connaissance du nom, de l’adresse e-mail et du téléphone d’un véritable client peut permettre à un fraudeur de se présenter de manière crédible comme Legalstart ou comme un organisme lié à ses démarches administratives.
L’entreprise recommande à ses clients de rester vigilants face aux e-mails, SMS ou appels suspects, en particulier lorsqu’ils semblent provenir de sociétés ou d’organismes officiels comme les impôts, les caisses sociales ou les banques.
Legalstart rappelle également que ses collaborateurs ne demanderont jamais à un client de transmettre ses codes d’accès pour se connecter à ses espaces en ligne.
Le nombre de personnes concernées reste inconnu
La notification consultée par Cyberattaque.org ne précise pas le nombre total de clients touchés ni le volume de données extrait depuis l’instance Metabase.
Les investigations devront désormais permettre de préciser le périmètre complet de l’accès et de déterminer si d’autres catégories de données ou d’autres utilisateurs ont été concernés par l’exploitation de cette vulnérabilité.