Une faille de PayPal a exposé des données sensibles dans une application de prêt pendant six mois

Une erreur dans l’application de prêt de PayPal a exposé des données sensibles de clients, notamment leurs numéros de sécurité sociale, pendant près de six mois en 2025.

Écrit par
Ken Underhill
Ken Underhill
Feb 20, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

PayPal informe ses clients après qu’une erreur logicielle dans sa demande de prêt PayPal Working Capital (PPWC) a exposé certaines informations personnelles, notamment des numéros de sécurité sociale, pendant près de six mois en 2025. 

Bien que l’entreprise ait déclaré que ses systèmes centraux n’avaient pas été compromis, le problème a entraîné un risque d’accès non autorisé à des données sensibles de clients.

« Après avoir pris connaissance de cette activité non autorisée, nous avons ouvert une enquête et mis fin à l’accès non autorisé aux systèmes de PayPal », a déclaré PayPal dans sa lettre de notification de la violation.

Ils ont ajouté : « Quelques clients ont constaté des transactions non autorisées sur leur compte et PayPal a remboursé ces clients. » 

Comment une erreur de programmation a exposé des données de clients

L’incident s’est produit sur la plateforme de prêt Working Capital (PPWC) de PayPal, un service qui fournit des financements à court terme aux petites entreprises. 

Selon l’entreprise, une modification du code introduite dans l’application a exposé par inadvertance des informations permettant d’identifier personnellement les individus (PII) à des personnes non autorisées. 

La période d’exposition s’est étendue du 1er juil. 2025 au 13 déc. 2025, avant que le problème ne soit identifié. 

PayPal a déclaré avoir détecté le problème le 12 déc. 2025 et avoir annulé la modification de code défectueuse le lendemain afin d’empêcher tout accès supplémentaire.

Bien que PayPal ait souligné que ses systèmes plus larges n’avaient pas été compromis et qu’environ 100 clients aient pu être concernés, les données en question étaient sensibles. 

Les informations exposées comprenaient les noms, les adresses e-mail, les numéros de téléphone, les adresses professionnelles, les dates de naissance et les numéros de sécurité sociale. 

L’entreprise a également confirmé que des transactions non autorisées avaient été détectées sur un petit nombre de comptes concernés et que des remboursements avaient été effectués.

PayPal n’a pas détaillé publiquement le mécanisme technique précis à l’origine de l’exposition, mais a confirmé qu’elle résultait d’un problème de programmation au niveau de l’application. 

Advertisement

Au moment de la divulgation, PayPal a indiqué ne disposer d’aucune preuve d’une compromission de son infrastructure plus large. 

Comme les données exposées comprenaient des numéros de sécurité sociale et des dates de naissance, elles accroissent le risque d’attaques d’ingénierie sociale ciblées et de tentatives de prise de contrôle de comptes utilisant des informations personnelles exactes pour contourner les contrôles de sécurité. 

Les enseignements à tirer de l’exposition chez PayPal

En réponse à l’incident, PayPal a mis en œuvre plusieurs mesures correctives immédiates afin de circonscrire l’exposition et d’aider les clients concernés.

  • Annulation de la modification de code responsable de l’exposition.
  • Réinitialisation des mots de passe des comptes concernés.
  • Remboursement des transactions non autorisées.
  • Offre de deux ans de services gratuits de surveillance du crédit auprès des trois bureaux et de restauration de l’identité par l’intermédiaire d’Equifax.

Au-delà de la réponse directe de PayPal, l’incident met en lumière des enseignements plus larges en matière de sécurité ainsi que des mesures concrètes que les organisations peuvent adopter pour réduire le risque d’expositions similaires.

  • Renforcer les processus de gestion des changements en exigeant des tests, une évaluation par les pairs et une validation post-déploiement pour les mises à jour touchant des données sensibles.
  • Mettre en œuvre la minimisation des données, la tokenisation ou lechiffrement au niveau des champs afin de réduire l’exposition d’informations à haut risque telles que les numéros de sécurité sociale.
  • Appliquer des contrôles d’accès fondés sur le moindre privilège et une segmentation du réseau afin de limiter l’accès aux systèmes sensibles et de réduire l’ampleur potentielle de l’impact.
  • Améliorer la journalisation, la surveillance et les contrôles deprévention des pertes de données afin de détecter en temps réel les accès anormaux aux champs de données réglementés.
  • Se préparer aux menaces secondaires en renforçant l’authentification multifacteur et la sensibilisation des utilisateurs afin d’atténuer les campagnes d’hameçonnage qui suivent souvent les divulgations de violations.
  • Intégrer les expositions au niveau applicatif aux programmes degestion des vulnérabilités et tester régulièrement les plans de réponse aux incidents ainsi que les scénarios d’exposition de données simulés sur table.

Collectivement, ces mesures contribuent à limiter l’ampleur des incidents d’exposition de données tout en renforçant des contrôles résilients qui réduisent la probabilité et l’impact d’incidents futurs.

Exposition de données sans compromission du système

Bien que le nombre de clients concernés ait été limité, l’incident montre comment des erreurs au niveau applicatif peuvent entraîner l’exposition de données sensibles, même en l’absence d’une compromission plus large du système. 

Pour les plateformes financières qui traitent des données d’identité et de prêt, une gestion rigoureuse des changements, des contrôles à plusieurs niveaux et une surveillance continue sont essentiels pour réduire le risque opérationnel. 

Ce type de risque souligne également la valeur des solutions zero trust, conçues pour vérifier en continu les accès et réduire la confiance implicite entre les applications et les environnements de données.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.