La fuite de données de ClickUp expose des e-mails d’entreprise pendant plus d’un an

Une clé API codée en dur sur le site public de ClickUp a exposé pendant plus d’un an des centaines d’adresses e-mail d’entreprises et d’organismes publics.

Écrit par
Ken Underhill
Ken Underhill
Apr 28, 2026
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une clé API codée en dur intégrée au site web public de ClickUp a discrètement exposé des centaines d’adresses e-mail d’entreprises et d’organismes publics pendant plus d’un an.

La faille, signalée pour la première fois au début de 2025, était toujours active en avril 2026 — permettant à n’importe qui d’accéder à des données sensibles au moyen d’une simple requête, sans authentification.

« Je me suis rendu sur http://clickup[.]com, j’ai ouvert le code source de la page et trouvé une clé API codée en dur dans le javascript. J’ai envoyé une requête GET et obtenu 959 adresses e-mail ainsi que 3 165 indicateurs de fonctionnalités internes », a déclaré le chercheur en sécurité Impulsive dans sa publication sur X au sujet du problème. 

Fuite de données de ClickUp : les faits expliqués 

La fuite provenait de l’application web de ClickUp : un fichier JavaScript accessible publiquement, chargé avant l’authentification, contenait une clé API tierce codée en dur. 

Comme le code côté client est intrinsèquement visible, la clé pouvait être facilement extraite et utilisée pour interroger un point de terminaison backend au moyen d’une requête GET non authentifiée.

Cette absence de contrôles d’accès a exposé un ensemble de données comprenant 959 adresses e-mail et 3 165 indicateurs de fonctionnalités internes, concernant des employés de grandes organisations et d’organismes publics dans plusieurs régions.

Outre la divulgation d’informations permettant d’identifier des personnes (PII), ces indicateurs donnent un aperçu des processus de développement internes, notamment des fonctionnalités en bêta, des tests A/B et des signaux liés à la feuille de route produit. 

Ces informations pourraient être exploitées pour mener des attaques ciblées, recueillir des renseignements concurrentiels ou abuser de la plateforme. 

Signalée en janvier 2025 et toujours non corrigée au moment de la publication, cette vulnérabilité a accru le risque d’attaques d’hameçonnage ciblées, de bourrage d’identifiants et d’autres attaques d’ingénierie sociale.

Advertisement

Réduire les risques de sécurité liés au SaaS 

À la lumière de l’incident ClickUp, les organisations devraient adopter une approche plus proactive de la sécurité des services SaaS, notamment en matière d’identifiants et d’exposition des API. 

Les clés codées en dur, les contrôles d’accès limités et le manque de visibilité sur les intégrations tierces peuvent créer des risques inutiles et prolonger les périodes d’exposition. 

  • Appliquez une authentification forte et des contrôles d’accès, notamment une MFA résistante à l’hameçonnage, des politiques d’accès conditionnel et des exigences de confiance envers les appareils sur toutes les plateformes SaaS.
  • Surveillez les signes de compromission en auditant les journaux d’accès, en suivant l’exposition des domaines dans les flux de renseignements sur les menaces et en détectant les activités de connexion ou d’API anormales.
  • Renforcez les protections contre l’hameçonnage et les e-mails avec DMARC, DKIM, SPF et des outils de sécurité des e-mails afin de réduire le risque d’attaques d’ingénierie sociale ciblées.
  • Limitez l’exposition et les accès en appliquant le principe du moindre privilège, en restreignant les workflows sensibles dans les outils tiers et en réduisant au minimum les données utilisateur ou d’annuaire accessibles publiquement.
  • Réalisez régulièrement des évaluations des risques liés aux tiers et des revues de la posture de sécurité SaaS afin d’identifier les erreurs de configuration, les autorisations excessives et les corrections tardives.
  • Appliquez une bonne hygiène des clés API en faisant régulièrement tourner les secrets, en définissant correctement la portée des jetons et en évitant les identifiants codés en dur dans le code côté client.
  • Testez les plans de réponse aux incidents et utilisez des outils de simulation d’attaques avec des scénarios portant sur les clés codées en dur et les attaques d’hameçonnage ciblées.

Ensemble, ces mesures contribuent à renforcer la résilience des organisations tout en réduisant leur exposition globale au détournement d’identifiants, aux erreurs de configuration et aux risques de sécurité liés au SaaS.   

Des risques de sécurité évitables 

Cet incident met en lumière un problème évitable — des identifiants codés en dur dans le code côté client — et rappelle que même les grandes organisations peuvent négliger des contrôles de sécurité élémentaires. 

Il montre également comment une simple erreur de configuration, associée à des restrictions d’accès limitées et à des corrections tardives, peut entraîner une exposition prolongée. 

Les conséquences dépassent le cadre de ClickUp, car de nombreuses organisations dépendent fortement de plateformes SaaS tierces pour assurer leurs activités essentielles. 

Ces difficultés soulignent la nécessité d’une approche zero trust où l’accès est vérifié en permanence et strictement contrôlé, quels que soient l’utilisateur, l’appareil ou l’environnement. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.