Medialog informe ses clients d’un incident de sécurité ayant permis à un acteur non autorisé d’accéder à des fiches clients et des informations de réservation enregistrées dans son logiciel Medialog Hôtel. L’intrusion résulte de l’exploitation d’une vulnérabilité sur l’un de ses services web.
Dans une notification adressée aux établissements concernés, dont Cyberattaque.org s’est procuré une copie, Medialog indique que l’accès non autorisé s’est déroulé entre le 4 octobre 2026 à 19 h et le 5 octobre à 7 h 46, soit pendant près de treize heures.
Une vulnérabilité exploitée pendant près de treize heures
Medialog explique qu’une personne, un robot ou une IA non autorisée a exploité une vulnérabilité affectant un service web de Medialog Hôtel. L’acteur a ainsi pu consulter des fiches clients, appelées Kardex, ainsi que des données liées aux réservations des établissements concernés.
L’entreprise indique avoir détecté l’incident le 5 octobre et avoir immédiatement coupé l’accès au service vulnérable.
Identité, adresse, téléphone et informations commerciales
Les informations susceptibles d’avoir été consultées sont particulièrement détaillées. Elles comprennent notamment les noms, prénoms, civilité, date, ville et pays de naissance ainsi que la nationalité des clients.
Les fiches peuvent également contenir les adresses postales, adresses email, numéros de téléphone et langue, mais aussi différentes informations commerciales comme la catégorie du client, ses segments, son origine, ses préférences de communication ou encore certaines appréciations et données liées à la fidélisation.
Chambres, vouchers et montants des arrhes concernés
L’exposition touche également directement les réservations hôtelières. Selon Medialog, les informations consultables pouvaient notamment comprendre le nom du client et du payeur, l’adresse email, le numéro de voucher, la chambre, le statut de la réservation ainsi que le montant des arrhes.
La combinaison de ces données peut permettre de connaître non seulement l’identité et les coordonnées d’un client, mais également des informations très précises sur son séjour dans un établissement hôtelier.
Aucune donnée de carte bancaire exposée
Medialog précise qu’aucune donnée de carte bancaire n’est concernée : ni numéro de carte, ni date d’expiration, ni cryptogramme ne seraient accessibles depuis le service compromis.
La présence de montants d’arrhes ou d’informations commerciales ne signifie donc pas que les coordonnées utilisées pour effectuer les paiements ont elles-mêmes été exposées.
Un risque de phishing particulièrement crédible pour les voyageurs
Les données accessibles offrent néanmoins un potentiel important pour des campagnes de phishing ciblé. Un attaquant connaissant le nom d’un client, son hôtel, sa réservation, sa chambre ou le montant d’un acompte pourrait facilement se faire passer pour l’établissement concerné.
De faux messages demandant de confirmer une réservation, régler un complément, mettre à jour un moyen de paiement ou vérifier les informations d’un séjour pourraient ainsi reprendre de véritables données pour gagner en crédibilité.
La notification consultée ne précise pas à ce stade combien d’établissements ni combien de voyageurs sont concernés. L’incident est en revanche confirmé par Medialog, tout comme l’exploitation de la vulnérabilité et l’accès à des données clients et de réservation.