L’essentiel en bref
VosFactures, plateforme agréée pour la facturation électronique éditée par FACTUALI SAS et utilisée par plus de 500 000 professionnels, a été compromise via son prestataire technique polonais Fakturownia. L’attaquant a exploité une faille dans la génération de PDF à partir des modèles de factures, puis a récupéré des clés applicatives et exécuté des commandes sur plusieurs serveurs. L’AIFE a suspendu provisoirement ses échanges avec la plateforme, en précisant qu’aucune entreprise ne serait sanctionnée du seul fait de cette interruption.
C’est la première fuite confirmée touchant une plateforme agréée depuis le lancement de la réforme. Pour les entreprises, le risque immédiat est la fraude au faux RIB et aux fausses factures. Pour les éditeurs, l’incident rappelle qu’un générateur de documents alimenté par des modèles utilisateurs est une surface d’attaque à part entière — exactement le type de composant qu’un test d’intrusion applicatif doit cibler en priorité, au même titre que la chaîne de sous-traitance technique.
Que s’est-il passé ?
VosFactures est un logiciel de facturation en ligne commercialisé en France par FACTUALI SAS. Sa brique technique est fournie par l’éditeur polonais Fakturownia, qui opère le même produit sur d’autres marchés européens. FACTUALI a par ailleurs obtenu le statut de plateforme agréée (ex-PDP), ce qui lui permet d’émettre et de recevoir des factures électroniques pour le compte de ses clients dans le cadre de la réforme entrée en vigueur le 1er septembre 2026.
Le 28 septembre, Fakturownia détecte une intrusion dans ses serveurs. Le lendemain, FACTUALI prévient ses utilisateurs par e-mail, et le vice-Premier ministre polonais chargé du numérique, Krzysztof Gawkowski, confirme publiquement l’attaque. Entre le 29 et le 30 septembre, l’AIFE notifie la suspension de ses échanges avec la plateforme. Clubic, Frandroid et Zataz relaient l’information le 1er octobre.
Un acteur se présentant sous le pseudonyme « Fingerprint » revendique l’attaque et affirme avoir téléchargé 6 téraoctets de factures. Ce volume n’a pas été confirmé, et la part des données concernant spécifiquement des entreprises françaises reste inconnue à ce stade.
Comment une faille de génération PDF a ouvert les serveurs
D’après le message adressé aux utilisateurs, « une personne non autorisée est parvenue à exploiter une vulnérabilité affectant un mécanisme de génération de fichiers PDF à partir de modèles de factures ». Cette faille lui a donné accès à des fichiers de configuration contenant des clés applicatives et des identifiants techniques. Avec ces secrets, elle a pu exécuter des commandes sur plusieurs serveurs applicatifs et lire une réplique en lecture seule de la base de production.
L’éditeur n’a pas publié le détail technique de la vulnérabilité. Le scénario décrit correspond toutefois à une famille de failles bien connue : lorsqu’un utilisateur peut personnaliser un modèle (HTML, balises, logo, champs dynamiques) et que ce modèle est rendu côté serveur, le moteur de rendu peut être amené à lire des fichiers locaux, à appeler des ressources internes ou à évaluer du code. Le générateur de PDF devient alors une porte d’entrée vers le système de fichiers du serveur.
Le second maillon est la présence de secrets exploitables dans des fichiers de configuration lisibles par ce même processus. C’est l’enchaînement des deux — rendu non isolé et secrets accessibles — qui transforme une faille de rendu en compromission d’infrastructure.
Pourquoi l’AIFE a-t-elle suspendu la plateforme ?
L’Agence pour l’informatique financière de l’État opère l’infrastructure publique de la réforme : l’annuaire des destinataires et le concentrateur qui relaie les données de facturation vers l’administration fiscale. Une plateforme agréée compromise y est connectée en permanence. Par précaution, l’AIFE a donc « suspendu à titre provisoire ses échanges avec FACTUALI ».
L’agence a ajouté qu’« aucune entreprise ne fera l’objet de sanctions du seul fait des conséquences de cette suspension » et a demandé à l’éditeur d’informer immédiatement ses clients des conséquences pratiques. Cette garantie ne vaut que pour cet incident : elle ne dispense pas les entreprises concernées de continuer à facturer, éventuellement par un autre canal.
La décision crée un précédent. Elle montre que l’agrément n’est pas un acquis figé et que l’État n’hésitera pas à couper un opérateur pour protéger le reste de l’écosystème. Pour une entreprise, dépendre d’une seule plateforme sans plan de continuité devient un risque opérationnel concret.
Que doivent faire les entreprises clientes ?
Une facture contient l’identité des partenaires, la description des prestations, les montants, les échéances et souvent les coordonnées bancaires. C’est le matériau idéal pour une fraude au changement de RIB ou une usurpation de fournisseur. Les mesures prioritaires :
- Renouveler les codes et clés API liés à VosFactures, comme l’éditeur le recommande, puis les mots de passe des comptes.
- Vérifier toute demande de modification de RIB par un second canal : rappel d’un interlocuteur connu, jamais au numéro indiqué dans le message.
- Prévenir clients et fournisseurs que de fausses factures ou relances peuvent circuler en reprenant des données réelles.
- Documenter l’incident dans le registre des violations RGPD et évaluer si une notification à la CNIL (article 33, 72 heures) s’impose pour les données dont l’entreprise est responsable de traitement.
- Préparer un canal de facturation de secours tant que la suspension par l’AIFE est en vigueur.
Quelles leçons pour les éditeurs de logiciels ?
Des dizaines d’éditeurs se sont positionnés sur la facturation électronique ces derniers mois, souvent en assemblant des briques existantes. L’incident VosFactures fournit une check-list très concrète.
1. Isoler le rendu de documents
Un moteur qui transforme un modèle personnalisable en PDF doit tourner dans un bac à sable : conteneur éphémère, système de fichiers en lecture seule sans configuration applicative, aucun accès réseau interne, désactivation des schémas file:// et des requêtes sortantes, timeouts stricts. Les modèles fournis par les utilisateurs doivent être traités comme une entrée non fiable.
2. Sortir les secrets des fichiers de configuration
Des clés applicatives lisibles sur disque par le processus web transforment une faille locale en compromission globale. Un coffre-fort de secrets, des identifiants à durée de vie courte et des droits minimaux par service limitent la portée d’une intrusion. La rotation doit être scriptée pour pouvoir être déclenchée en quelques minutes.
3. Auditer la sous-traitance comme son propre code
Une marque française, un statut d’agrément national et un moteur opéré à l’étranger : ce montage est courant. Les clauses de sécurité, les droits d’audit, les délais de notification et la séparation effective des données doivent être contractualisés et vérifiés, pas seulement déclarés. Les obligations de NIS2 sur la sécurité de la chaîne d’approvisionnement vont dans le même sens.
4. Prévoir la continuité de service
La suspension par l’AIFE montre qu’un incident de sécurité peut couper instantanément l’accès au réseau public de facturation. Les éditeurs doivent pouvoir expliquer à leurs clients comment ils continuent à émettre et recevoir des factures pendant une telle coupure.
Questions fréquentes
Que s’est-il passé chez VosFactures ?
Le 28 septembre 2026, une intrusion a été détectée dans l’environnement technique de Fakturownia, le prestataire polonais qui opère le moteur de VosFactures. L’attaquant a exploité une faille du mécanisme qui génère des PDF à partir des modèles de factures, a lu des fichiers de configuration contenant des clés applicatives, puis a exécuté des commandes sur plusieurs serveurs. FACTUALI SAS, l’éditeur français de VosFactures, a informé ses utilisateurs le 29 septembre.
Quelles données ont été exposées ?
Selon l’éditeur, des données de comptes VosFactures, des informations sur les clients et fournisseurs des utilisateurs et une partie des documents générés via le service, dont des informations bancaires (RIB) et des empreintes de mots de passe. Les données complètes de cartes bancaires ne sont pas concernées. L’attaquant revendique le téléchargement de 6 To de factures, un chiffre non confirmé.
Pourquoi l’AIFE a-t-elle suspendu VosFactures ?
L’Agence pour l’informatique financière de l’État (AIFE), qui opère l’annuaire et le concentrateur de la facturation électronique, a suspendu à titre provisoire ses échanges avec FACTUALI par précaution. Elle a précisé qu’aucune entreprise ne serait sanctionnée du seul fait de cette suspension et a demandé à l’éditeur d’informer ses clients des conséquences pratiques.
Que doivent faire les entreprises clientes de VosFactures ?
Renouveler les codes et clés API comme le recommande l’éditeur, changer les mots de passe, vérifier toute demande de changement de RIB fournisseur par un second canal (appel à un contact connu), alerter clients et fournisseurs du risque de fausses factures et documenter l’incident dans le registre RGPD. Une notification à la CNIL peut être nécessaire si l’entreprise est elle-même responsable de traitement des données exposées.
Quelles leçons pour les éditeurs de logiciels de facturation ?
Trois points ressortent : la génération de PDF à partir de modèles personnalisables est une surface d’attaque à isoler (bac à sable, pas d’accès réseau ni aux fichiers de configuration) ; les secrets ne doivent pas résider en clair sur les serveurs applicatifs ; et la chaîne de sous-traitance technique doit être auditée comme son propre code, car c’est elle qui a cédé ici.
Sources
Clubic — Un mois après la réforme, VosFactures subit déjà une fuite de données, l’État prend une décision radicale (1er octobre 2026)
Zataz — Facturation électronique : la première fuite de données confirmée
Generation-NT — VosFactures piraté, la facturation électronique déjà sous haute tension
Frandroid — Un mois après la réforme de la facturation électronique, la plateforme agréée VosFactures est piratée (1er octobre 2026)