Identité, réservations, numéro de chambre… une faille dans ce logiciel hôtelier français expose les clients de 1 500 établissements
L’éditeur parisien Medialog a confirmé une intrusion dans son logiciel de gestion hôtelière Medialog Hôtel. Des données d’identité et de réservation de clients d’environ 1 500 établissements ont été extraites entre fin septembre et début octobre 2026.
Les premiers signes sont apparus sur X le 6 octobre 2026 en milieu d’après-midi, avec la rumeur d’une cyberattaque touchant Medialog Hôtel.
Ce logiciel, développé par la société parisienne Medialog, spécialisée dans les outils de gestion pour l’hôtellerie et la restauration, sert aux établissements à enregistrer leurs clients et à suivre leurs séjours.
Un éditeur qui s’adresse surtout à l’hôtellerie indépendante et aux petits groupes hôteliers, avec des établissements de 14 à 400 chambres. Sur son site, il affirme en équiper 1 400 et se présente comme le « leader du marché parisien ». Les personnes concernées par l’incident ne sont donc pas clientes de Medialog à proprement parler, mais clientes des hôtels qui utilisent ses logiciels.

Et votre vie numérique devient sereine
Bitdefender Premium Security est une solution de cybersécurité européenne qui vous protège automatiquement contre les pirates et toutes les menaces du web. Profitez de vos activités en ligne en toute tranquillité
L’entreprise a depuis reconnu l’incident dans une notification adressée aux établissements touchés. Medialog y explique qu’un acteur non autorisé a exploité une faille présente dans l’un des services web du logiciel pour accéder aux données des hôtels.
Numerama a contacté Medialog afin d’obtenir davantage de précisions, alors que des campagnes de phishing auraient déjà débuté.
Apparemment un PMS (logiciel de gestion d’hôtel en gros) français s’est fait pirater et .. les données client de tous les hôtels sont dans la nature, activement exploitées pour des arnaques via WhatsApp notamment.
— Gonzague Dambricourt 👨🏼💻 (@gonzague) October 6, 2026
Ce contenu est bloqué car vous n’avez pas accepté les cookies et autres traceurs. Ce contenu est fourni par Twitter.
Pour pouvoir le visualiser, vous devez accepter l’usage étant opéré par Twitter avec vos données qui pourront être utilisées pour les finalités suivantes : vous permettre de visualiser et de partager des contenus avec des médias sociaux, favoriser le développement et l’amélioration des produits d’Humanoid et de ses partenaires, vous afficher des publicités personnalisées par rapport à votre profil et activité, vous définir un profil publicitaire personnalisé, mesurer la performance des publicités et du contenu de ce site et mesurer l’audience de ce site (en savoir plus)
En cliquant sur « J’accepte tout », vous consentez aux finalités susmentionnées pour l’ensemble des cookies et autres traceurs déposés par Humanoid et .
Vous gardez la possibilité de retirer votre consentement à tout moment. Pour plus d’informations, nous vous invitons à prendre connaissance de notre Politique cookies.
Des fiches clients très détaillées
Selon la chronologie rapportée par French Breaches, la faille existait depuis le 29 juin et les accès illégitimes se sont étalés du 27 septembre au 5 octobre, jour où Medialog a détecté l’intrusion et coupé le service. L’essentiel de l’extraction a eu lieu dans la nuit du 4 au 5 octobre et porterait sur environ 135 gigaoctets de données.
Les fiches exposées contiennent l’identité des clients, leur date et lieu de naissance, leur nationalité, leurs adresses postale et mail, leur numéro de téléphone, ainsi que des informations commerciales comme leurs préférences, des appréciations ou un indicateur de liste noire. Les réservations sont aussi concernées, avec les dates de séjour, la chambre, le numéro de voucher et le montant des acomptes.
Medialog assure qu’aucune donnée de carte bancaire n’a été touchée et que les pièces d’identité n’étaient pas accessibles depuis le service initialement mis en cause.
Ce qui reste à éclaircir et les précautions à prendre
Pour l’heure, Medialog n’a communiqué ni le nombre de voyageurs concernés ni la liste des hôtels touchés, et reconnaît que ses journaux ne permettent pas d’exclure des accès antérieurs au 16 septembre. L’éditeur dit avoir corrigé la faille et renforcé l’authentification, mais laisse à chaque hôtel le soin de prévenir ses clients.
Au moment de la publication de cet article, le 7 octobre, Numerama reste dans l’attente de précisions de la part de Medialog. Il sera mis à jour dès qu’elles seront disponibles.
D’ici là, les voyageurs ont intérêt à se méfier de tout message qui reprendrait leurs dates de séjour ou le montant de leur acompte pour réclamer un paiement ou une mise à jour de carte bancaire. Ces arnaques se font de plus en plus souvent sur WhatsApp, où un faux hôtel qui connaît le détail d’une réservation n’a aucun mal à paraître crédible. En cas de doute, mieux vaut joindre l’hôtel par son numéro officiel, plutôt que cliquer sur un lien.
Ce contenu est bloqué car vous n’avez pas accepté les cookies et autres traceurs. Ce contenu est fourni par YouTube.
Pour pouvoir le visualiser, vous devez accepter l’usage étant opéré par YouTube avec vos données qui pourront être utilisées pour les finalités suivantes : vous permettre de visualiser et de partager des contenus avec des médias sociaux, favoriser le développement et l’amélioration des produits d’Humanoid et de ses partenaires, vous afficher des publicités personnalisées par rapport à votre profil et activité, vous définir un profil publicitaire personnalisé, mesurer la performance des publicités et du contenu de ce site et mesurer l’audience de ce site (en savoir plus)
En cliquant sur « J’accepte tout », vous consentez aux finalités susmentionnées pour l’ensemble des cookies et autres traceurs déposés par Humanoid et .
Vous gardez la possibilité de retirer votre consentement à tout moment. Pour plus d’informations, nous vous invitons à prendre connaissance de notre Politique cookies.
Toute l'actu tech en un clin d'œil
Ajoutez Numerama à votre écran d'accueil et restez connectés au futur !
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.