France : les agences protectrices de nos données ont été piratées

L’Anssi et la Dinum ont subi des compromissions liées à une faille critique de Metabase. Comptes, données administratives et identifiants ont été exposés.

Publié le
Lecture : 3 min
L’Anssi et la Dinum ont subi des compromissions liées à une faille critique de Metabase. Comptes, données administratives et identifiants ont été exposés. ChatGPT
L’Anssi et la Dinum ont subi des compromissions liées à une faille critique de Metabase. Comptes, données administratives et identifiants ont été exposés. ChatGPT | Armees.com

Deux organismes stratégiques du numérique public français figurent parmi les victimes d’une campagne d’exploitation visant le logiciel Metabase. Le laboratoire d’innovation de l’Anssi a vu 118 comptes compromis, tandis que deux instances utilisées par la Dinum ont également été infiltrées. L’incident s’inscrit dans une série beaucoup plus large de violations de données touchant les administrations françaises depuis l’été 2026.

Une vulnérabilité Metabase au cœur de la fuite de données

L’affaire apparaît dans le rapport « Point de situation de l’opération REACTIV – septembre 2026 », publié le 30 septembre par le CERT-FR et référencé CERTFR-2026-CTI-006. Il s’agit du document d’origine détaillant les incidents recensés par l’Anssi. Pour son propre laboratoire d’innovation, le bilan fait état de 118 comptes utilisateurs Metabase compromis, dont environ une trentaine appartenant à des utilisateurs externes. Les données concernées comprennent des statistiques d’utilisation, des identifiants, des adresses électroniques et des mots de passe hachés. La Dinum, qui pilote une partie de la transformation numérique de l’État, a pour sa part subi la compromission de deux instances Metabase associées à ProConnect et Nuage-Public. Des informations administratives sur des organismes publics, notamment des numéros SIREN et SIRET, des budgets ou des effectifs, ont été exfiltrées. Des métadonnées liées à des projets open source et des historiques de connexion anonymisés figuraient également parmi les données accessibles. Selon le rapport officiel, les informations dérobées du côté de la Dinum étaient toutefois déjà publiques. CERT-FR

Le point d’entrée est une vulnérabilité critique de Metabase, logiciel open source utilisé pour analyser des bases de données et construire des tableaux de bord. Répertoriée sous la référence CVE-2026-72898, la faille permettait à un attaquant distant et non authentifié de réaliser une injection SQL et, dans certaines conditions, d’obtenir les privilèges d’administrateur de l’instance. Une fois cet accès obtenu, le pirate pouvait potentiellement consulter ou exporter les données accessibles depuis Metabase et atteindre certaines informations de connexion aux bases associées. Le niveau de gravité de la vulnérabilité a été évalué à 10 sur 10 dans les référentiels CVSS. Le CERT-FR a indiqué avoir connaissance de nombreuses compromissions et recommandé l’installation rapide des correctifs. Metabase explique de son côté avoir commencé son enquête après la détection d’un comportement anormal le 3 août. L’éditeur a ensuite corrigé ses services cloud avant de publier des versions sécurisées le 6 août.

Une campagne beaucoup plus large contre les données de l’État

La compromission de l’Anssi et de la Dinum ne constitue donc pas un incident isolé. Dans son bilan REACTIV, l’Anssi indique que 99 violations de données lui avaient été signalées depuis le 1er août 2026. Parmi elles, 67 étaient alors confirmées et 32 toujours en cours de traitement par l’agence. La vulnérabilité Metabase occupe une place importante dans cette vague : le rapport recense neuf instances compromises au sein de ministères. Plusieurs services publics ont été concernés. Qualicharge a notamment subi l’exfiltration de données relatives à 102 000 sessions de recharge ainsi que d’une centaine de comptes techniques. France VAE a également été touché après l’exploitation de Metabase le 8 août, avec un accès privilégié ayant permis à l’attaquant d’extraire les données des utilisateurs du portail. Les premières investigations relatives à d’autres incidents, notamment Docurba ou Zéro Logement Vacant, ont elles aussi fait apparaître une instance Metabase comme point d’entrée possible ou probable. CERT-FR Une compromission comparable a par ailleurs été documentée chez l’hébergeur français Scalingo, qui a annoncé en août qu’environ 90 000 personnes étaient concernées par une exfiltration de données issue de son entrepôt analytique interne. Documentation Center

Les mesures prises après l’incident montrent cependant que la compromission ne doit pas être assimilée à une prise de contrôle générale des systèmes de l’Anssi ou de la Dinum. Le rapport officiel circonscrit l’incident de l’Anssi à son environnement Metabase du laboratoire d’innovation. L’agence a appliqué les mises à jour nécessaires, renouvelé les mots de passe de l’ensemble des comptes concernés et désactivé ceux inutilisés depuis plus de trois mois. De son côté, la Dinum a corrigé les vulnérabilités, renouvelé ses secrets d’authentification et supprimé les comptes créés par l’attaquant. CERT-FR L’épisode illustre néanmoins une difficulté majeure de la cybersécurité publique : une plateforme périphérique d’analyse de données peut devenir une porte d’entrée dès lors qu’elle possède des connexions vers d’autres ressources. Dans son rapport REACTIV, l’Anssi pointe d’ailleurs plusieurs facteurs récurrents dans les incidents récents : vulnérabilités non corrigées, absence d’authentification multifacteur, comptes compromis, faiblesses de configuration et risques liés aux prestataires. La protection des données de l’État dépend donc autant de la sécurisation des systèmes centraux que de la surveillance continue des outils techniques qui leur sont connectés.

Laisser un commentaire

Share to...