Le 19 septembre 2026, un acteur utilisant le pseudonyme HulkSmasher publie sur un forum cybercriminel une base attribuée à VitalWeb, l'extranet de VitalAire destiné aux professionnels de santé. La revendication porte sur 50 000 lignes, environ 22 Mo au format JSONL, selon FrenchBreaches et Cyberattaque.org. Fuites Infos décompte 49 984 patients dans l'échantillon diffusé. Les champs cités incluent identité, sexe, date de naissance, numéro de sécurité sociale, coordonnées et références des médecins prescripteurs. Fuites Infos mentionne aussi près de 700 mineurs. L'acteur affirme avoir exploité un défaut de contrôle d'accès dans la fonction de recherche de patients. VitalAire, marque de santé à domicile du groupe Air Liquide, n'a pas confirmé publiquement cet incident.