Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
2 octobre 2026 FUITE NEW CONFIRMÉ 3 min de lecture

ANSSI et DINUM : une faille Metabase a exposé 118 comptes

Le point de situation REACTIV publié fin septembre par l’ANSSI fait apparaître deux incidents qui la concernent directement : 118 comptes Metabase du laboratoire d’innovation de l’Agence, et deux instances exploitées par la DINUM. La porte d’entrée est une vulnérabilité critique de Metabase, activement exploitée durant l’été. Les documents disponibles décrivent une fuite limitée à ces environnements, pas une compromission de toute l’ANSSI.

Deux environnements touchés, pas l’ensemble de l’ANSSI

Les informations rendues publiques dans le cadre de l’opération REACTIV distinguent bien les périmètres concernés. Côté ANSSI, l’incident vise le laboratoire d’innovation et sa plateforme Metabase : 118 comptes utilisateurs auraient été compromis, dont environ une trentaine de comptes externes. Les éléments exposés comprennent des statistiques d’utilisation, des identifiants, des adresses électroniques et des empreintes de mots de passe.

Côté DINUM, deux instances Metabase liées à ProConnect et à Nuage-Public ont été compromises. Les données citées sont des informations administratives d’organismes publics, des métadonnées de contributions à des projets logiciels libres et des historiques de connexion anonymisés. Le bilan indique que ces informations sont déjà publiques. Cela n’annule pas l’incident, mais interdit de le présenter comme une fuite massive de données personnelles de tous les usagers des services de l’État.

La porte d’entrée : une injection SQL dans Metabase

Le CERT-FR décrit la vulnérabilité CVE-2026-72898 comme une injection SQL exploitable sans authentification dans certaines versions de Metabase. Un attaquant pouvait obtenir des droits administrateur sur une instance vulnérable, puis modifier sa configuration, consulter les données accessibles à l’application et exporter des informations. Metabase a publié des correctifs le 6 août 2026 et le CERT-FR dit avoir connaissance de nombreuses compromissions d’instances exposées.

L’éditeur explique qu’une chaîne de défauts autour du mécanisme de réinitialisation de mot de passe permettait de créer une session valide, puis d’utiliser les droits du premier compte administrateur. Cette explication est importante : il ne s’agit pas d’un mot de passe simplement deviné. Une instance accessible et non corrigée pouvait devenir administrable à distance, sans compte préalable.

Les mesures prises après la compromission

Pour le laboratoire d’innovation de l’ANSSI, les instances vulnérables ont été mises à jour, les mots de passe de tous les comptes ont été renouvelés et les comptes inactifs depuis au moins trois mois ont été désactivés. Pour la DINUM, les vulnérabilités ont été corrigées, certains accès ont été réinitialisés et les comptes créés par l’attaquant ont été supprimés.

Ces mesures correspondent aux recommandations de Metabase et du CERT-FR : appliquer le correctif, révoquer les sessions, examiner les clés API et les comptes administrateur, renouveler les identifiants des bases connectées et vérifier les journaux. Si la mise à jour ne peut pas être immédiate, le CERT-FR recommande de bloquer l’accès public au chemin de réinitialisation de mot de passe concerné.

Le bon enseignement pour les administrateurs

Cette affaire ne donne pas à chaque internaute une action particulière à accomplir. Les sources ne disent pas que les mots de passe de tous les citoyens ou les comptes ProConnect ont été exposés. En revanche, elle donne une consigne claire aux organisations qui auto-hébergent Metabase : vérifier sans attendre la version déployée et l’exposition publique de l’instance.

Les journaux peuvent révéler la séquence signalée par le CERT-FR : une requête de réinitialisation de mot de passe qui répond 400, suivie d’une requête vers le compte courant qui répond 200. Cette trace ne remplace pas une analyse d’incident, mais elle constitue un indicateur concret à transmettre à l’équipe chargée de l’exploitation ou de la sécurité.

Ce que nous ne pouvons pas vérifier

Le rapport REACTIV est une source institutionnelle, mais son PDF n’expose pas publiquement, dans les sources consultées, le détail complet des données correspondant à chacun des 118 comptes ni la chronologie précise de chaque exfiltration. Nous ne pouvons donc pas dire quels titulaires de comptes ont été affectés, ni si des personnes ont été contactées individuellement.

Nous ne pouvons pas non plus vérifier de manière indépendante l’étendue réelle des données consultées avant la remédiation, ni l’absence totale d’accès résiduel après les opérations annoncées. Enfin, les sources consultées ne permettent pas d’affirmer qu’un acteur précis a revendiqué l’attaque.

Le déroulé

  • 3 août 2026 · Metabase détecte un comportement anormal sur des instances cloud et ouvre une enquête.
  • 6 août 2026 · Metabase publie des correctifs pour la vulnérabilité critique et le CERT-FR relaie l’alerte.
  • 7 septembre 2026 · L’ANSSI annonce l’opération REACTIV pour renforcer la réponse aux violations de données des services de l’État.
  • 30 septembre 2026 · Le point de situation REACTIV rendu public mentionne les incidents du laboratoire d’innovation de l’ANSSI et de la DINUM.

Ce qu'il faut faire

  • Si vous administrez Metabase, appliquez le correctif immédiatement. Le CERT-FR signale une exploitation active de la faille CVE-2026-72898 sur les instances vulnérables.
  • Contrôlez les sessions, clés API et comptes administrateur. Une fois les droits administrateur obtenus, l’attaquant peut créer des accès durables ou exporter les données accessibles à l’instance.
  • Cherchez la séquence d’accès signalée dans les journaux. Le CERT-FR identifie une requête de réinitialisation en erreur suivie d’un accès au compte courant comme un indicateur de tentative d’exploitation.

Sources : ANSSI / CERT-FR ↗ · CERT-FR ↗ · Metabase ↗ · Metabase ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.