Carrefour informe début septembre 2026 certains de ses clients d'un incident de sécurité survenu chez un prestataire, sans le nommer, selon Fuites Infos et Cyberattaque.org. Les données concernées se limitent au prénom, au nom, à l'adresse e-mail et au numéro de téléphone. Aucune donnée bancaire ni aucun mot de passe n'est concerné, selon la notification relayée par les deux médias. Cyberattaque.org et FrenchBreaches rapprochent l'incident de la cyberattaque contre Shipup, plateforme française de suivi des colis utilisée par Carrefour, liée à l'exploitation d'une faille critique de l'outil Metabase. Carrefour indique que les mesures nécessaires ont été prises par son prestataire. Le nombre de clients concernés n'est pas communiqué.