Faille Metabase : neuf instances ministérielles compromises, l'ANSSI parmi les victimes selon son bilan REACTIV

1/10/26
👈 les autres actualités

Le 30 septembre 2026, le CERT-FR a publié le premier point de situation de l'opération REACTIV, le dispositif confié à l'ANSSI pour épauler les ministères face aux violations de données. Le document recense 99 violations portées à la connaissance de l'agence depuis le 1er août, dont 67 confirmées, et range parmi les vulnérabilités récurrentes une faille d'injection SQL dans Metabase, un logiciel de tableaux de bord, exploitée massivement depuis début août. Parmi les victimes figure le laboratoire d'innovation de l'ANSSI elle-même.

Ce que dit le point de situation REACTIV

Le Premier ministre a demandé le 1er septembre 2026 à l'ANSSI de mettre en place une capacité renforcée de réaction et d'assistance aux services de l'État. Baptisé REACTIV, pour « REponse & ACTion Interministérielle face aux Violations de données », le dispositif donne à l'agence la possibilité de faire prendre aux ministères, dans des délais contraints, les mesures d'urgence qui s'imposent.

Sur la faille Metabase (CVE-2026-72898), le document est précis : elle permet à un utilisateur non authentifié d'accéder à la base de données de l'application et d'obtenir les droits administrateur de l'instance, et neuf instances au sein de ministères ont été compromises. Le correctif est disponible depuis le 6 août. Le CERT-FR avait publié une alerte dédiée le 10 septembre, en indiquant avoir connaissance de « nombreuses compromissions ».

Les cas décrits montrent l'étendue du problème :

  • Laboratoire d'innovation de l'ANSSI : 118 comptes Metabase compromis, dont une trentaine de comptes d'utilisateurs externes (identifiants, courriels, statistiques d'utilisation, mots de passe hachés).
  • DINUM : deux instances, liées à ProConnect et à Nuage-Public, compromises ; l'attaquant y avait créé ses propres comptes. Les données exfiltrées sont, selon le document, déjà publiques.
  • France VAE : portail compromis via Metabase le 8 août 2026, avec exfiltration de l'intégralité des données utilisateurs.
  • Qualicharge : 102 000 sessions de recharge et une centaine de comptes techniques exfiltrés.
  • Zéro Logement Vacant : la compromission a été revendiquée ; le point d'entrée serait une instance Metabase, et la violation concernerait 48 millions de propriétaires. Le service a été coupé le temps des investigations.

Pourquoi c'est important

Metabase n'est pas un système central : c'est un outil de BI qui se branche sur des bases de données pour en tirer des tableaux de bord. Le chemin vulnérable, la réinitialisation du mot de passe, était accessible sans être connecté. Une instance exposée sur internet et non mise à jour suffisait donc à ouvrir les données qu'elle interroge.

Pour un responsable de traitement, ce scénario touche directement l'article 32 du RGPD, qui impose une sécurité adaptée au risque, y compris une procédure pour tester et évaluer régulièrement l'efficacité des mesures. Un correctif disponible depuis le 6 août et non appliqué en septembre est difficile à défendre. Dès que des données personnelles sont exposées, l'article 33 fait courir le délai de 72 heures pour notifier l'autorité de contrôle, sauf si la violation n'est pas susceptible d'engendrer un risque pour les personnes.

Le document ne s'arrête pas à Metabase. Il cite aussi les identifiants volés par des infostealers, les failles de type IDOR, l'absence de double authentification ou un second facteur faible par e-mail, et la compromission par rebond via un prestataire. Dans le dossier TRACFIN, c'est le sous-traitant de l'opérateur du support utilisateurs qui a été compromis, et l'administration a cessé toute relation avec ce prestataire. Leto avait déjà suivi le volet fiscal de cette vague, lorsque le Premier ministre a commandé un audit à l'ANSSI.

Ce que ça change pour les organisations

Les mesures demandées aux ministères et celles de l'alerte du CERT-FR se transposent à une ETI :

  • Inventorier les outils de BI et d'analyse (Metabase, mais pas seulement) et les bases qu'ils interrogent. Une instance qui n'apparaît dans aucun registre ne sera pas corrigée.
  • Vérifier les versions et appliquer le correctif ; à défaut, bloquer l'accès public au chemin /api/session/reset_password, comme le recommande l'éditeur.
  • Chercher une compromission passée : le CERT-FR décrit la signature dans les journaux, une requête POST sur /api/session/reset_password en erreur 400 suivie d'un GET /api/user/current en 200.
  • En cas de doute, révoquer les sessions, inspecter les clés API et les comptes administrateur, renouveler les identifiants des bases connectées, puis documenter l'analyse pour décider d'une notification.
  • Étendre la revue aux prestataires qui hébergent ce type d'outil pour vous : la clause de sécurité du contrat ne vaut que si elle est contrôlée. Notre guide sur l'audit des sous-traitants détaille la méthode.

Ce que Leto en pense

Le fait marquant n'est pas qu'une faille critique ait été exploitée : c'est qu'elle ait atteint l'agence chargée de la cybersécurité de l'État, par un outil qu'on range rarement parmi les systèmes sensibles. Le risque se loge dans les outils satellites, et c'est là que la cartographie des traitements et le suivi des correctifs se rejoignent. La première étape reste humaine : des équipes qui savent reconnaître un outil exposé et le signaler, ce que travaille notre offre de sensibilisation. Pour la réaction elle-même, notre guide violation de données : comment et pourquoi réagir reprend les étapes.

Sources

Restez connecté(e).

Téléchargez notre application mobile de veille RGPD, Intelligence Artificielle et Cybersécurité. 
100% gratuite. 

Discutons ensemble - et voyons comment Leto peut vous simplifier votre quotidien

Demander une démo