Marcus Chen, YuSMP Group
Marcus Chen Staff Engineer (Backend & Cloud), YuSMP Group · Spécialiste des architectures sécurisées et de la gestion des identités et des accès pour des clients américains et européens
Ordinateur portable affichant un tableau de bord d'analyse de données protégé par un cadenas, devant des baies de serveurs dans un centre de données

La réponse courte

Une injection SQL sans authentification dans Metabase a suffi à toucher deux piliers du numérique de l'État. Rendue publique le 30 septembre 2026, la compromission concerne 118 comptes utilisateurs du laboratoire d'innovation de l'ANSSI, dont une trentaine de comptes externes, ainsi que deux instances Metabase de la Dinum, rattachées à ProConnect et à Nuage-Public. En cause : la vulnérabilité CVE-2026-72898, notée 10 sur 10, corrigée par l'éditeur le 6 août mais exploitée à grande échelle avant et après la publication du correctif.

La leçon dépasse le secteur public : un outil de BI est branché sur les bases de données de l'entreprise et souvent exposé sur Internet pour être consulté partout. C'est précisément le type de surface qu'un test d'intrusion et audit de sécurité doit couvrir, et qu'une architecture cloud et DevOps bien conçue garde hors de portée directe d'Internet.

Qu'est-ce qui a été compromis à l'ANSSI et à la Dinum ?

Selon les éléments rapportés par le Journal du Dimanche et Clubic, l'ANSSI a vu 118 comptes de l'instance Metabase de son laboratoire d'innovation compromis, dont une trentaine appartenant à des utilisateurs extérieurs à l'agence. Les attaquants ont récupéré des statistiques d'usage, des identifiants, des adresses e-mail et des empreintes de mots de passe.

À la Dinum, deux instances sont concernées : l'une dédiée à ProConnect, le service d'identification des agents et professionnels, l'autre à Nuage-Public, l'offre cloud interministérielle. Les attaquants y ont créé des comptes malveillants et extrait des informations administratives d'organismes publics (SIREN, SIRET, budgets, effectifs), des métadonnées de projets logiciels open source et des historiques de connexion anonymisés. D'après la presse, l'essentiel de ces données était déjà public.

Les deux administrations indiquent avoir corrigé les instances vulnérables, supprimé les comptes créés par les attaquants, réinitialisé les accès et, côté ANSSI, renouvelé les mots de passe de tous les comptes et désactivé les comptes inactifs.

Comment fonctionne la faille CVE-2026-72898 ?

D'après l'alerte du CERT-FR (CERTFR-2026-ALE-010), la vulnérabilité permet à un attaquant non authentifié de provoquer une injection SQL dans la base de données applicative de Metabase, puis d'obtenir les droits d'administrateur de l'instance. Un administrateur Metabase voit les connexions configurées vers les bases de données métiers : la compromission de l'outil de BI ouvre donc potentiellement la voie aux données qu'il interroge.

Le CERT-FR décrit une signature d'exploitation simple à rechercher dans les journaux : une requête POST vers /api/session/reset_password qui renvoie une erreur HTTP 400, immédiatement suivie d'un GET vers /api/user/current qui répond 200. Nous avions détaillé l'aspect technique de la faille dans notre article en anglais sur le zero-day Metabase.

Quelle est la chronologie de l'exploitation ?

La reconstitution publiée par LeMagIT fin août montre une exploitation rapide et industrialisée :

  1. 3 août 2026 : premières exploitations observées, avant tout correctif (phase zero-day).
  2. 6 août : Metabase publie son avis de sécurité et les versions corrigées.
  3. 7 août : l'hébergeur Clever Cloud bloque le point d'API vulnérable pour ses clients.
  4. 10 août : un code d'exploitation est intégré au projet open source Nuclei ; Scalingo repère des attaques.
  5. Fin août : plusieurs organisations françaises, dont TeleCoop et Zéro Logement Vacant, annoncent des fuites ; Metabase indique que la faille a été exploitée de manière automatisée dans le monde entier.
  6. 30 septembre : la compromission des instances de l'ANSSI et de la Dinum est rendue publique.

Le message est clair : entre la publication d'un correctif et l'arrivée d'un exploit dans des outils de scan grand public, il s'est écoulé quatre jours. Une instance exposée et non mise à jour dans cette fenêtre doit être considérée comme compromise jusqu'à preuve du contraire.

Que doivent faire les entreprises ?

Les recommandations du CERT-FR s'appliquent à toute organisation qui utilise Metabase, et plus largement à tout outil de BI ou d'administration accessible depuis Internet :

  • Mettre à jour immédiatement vers une version corrigée de sa branche (58.28, 59.25, 60.21, 61.15, 62.13, 63.10 ou ultérieure).
  • Bloquer l'accès public à /api/session/reset_password si la mise à jour ne peut pas être appliquée tout de suite.
  • Révoquer les sessions actives, auditer les clés d'API et passer en revue les comptes administrateurs, à la recherche de comptes créés récemment.
  • Renouveler les identifiants de toutes les bases connectées à Metabase : c'est le point le plus souvent oublié, et le plus coûteux.
  • Analyser les journaux depuis début août à la recherche de la séquence d'exploitation décrite plus haut.

Au-delà de l'urgence, l'incident rappelle un principe d'architecture : un outil de BI n'a pas vocation à être exposé directement sur Internet. Le placer derrière un SSO avec authentification forte, un VPN ou un proxy d'identité, et lui attribuer des comptes de lecture seule sur des réplicas plutôt que sur les bases de production, réduit fortement l'impact d'une faille de ce type. Pour les entités soumises à NIS2, dont la transposition française reste en cours, ces mesures relèvent directement de la gestion des risques attendue.

Ce que l'on ne sait pas encore

Les sources ne précisent ni la date exacte de l'intrusion sur chaque instance, ni l'identité des attaquants, ni si les mots de passe hachés de l'ANSSI ont pu être cassés. Les chiffres varient légèrement selon les médias (118 ou environ 120 comptes) : nous retenons le décompte le plus repris, 118. Rien n'indique à ce stade que les systèmes opérationnels de l'ANSSI aient été touchés : l'instance concernée relève de son laboratoire d'innovation.

Questions fréquentes

Que s'est-il passé à l'ANSSI et à la Dinum ?

Des attaquants ont exploité la vulnérabilité Metabase CVE-2026-72898 sur des instances de l'ANSSI et de la Dinum. Côté ANSSI, 118 comptes utilisateurs du laboratoire d'innovation, dont une trentaine de comptes externes, ont été compromis. Côté Dinum, deux instances Metabase liées à ProConnect et à Nuage-Public ont été touchées. L'incident a été rendu public le 30 septembre 2026.

Quelles données ont été exposées ?

Pour l'ANSSI : statistiques d'usage, identifiants, adresses e-mail et mots de passe hachés. Pour la Dinum : informations administratives d'organismes publics (SIREN, SIRET, budgets, effectifs), métadonnées de projets logiciels open source et historiques de connexion anonymisés, en grande partie déjà publics selon la presse.

Quelles versions de Metabase corrigent la faille ?

Selon l'alerte CERT-FR CERTFR-2026-ALE-010, les versions corrigées sont 58.28, 59.25, 60.21, 61.15, 62.13 et 63.10 (ou ultérieures dans chaque branche). Toute version antérieure est vulnérable.

Que faire si notre instance Metabase était exposée ?

Appliquer le correctif, bloquer l'accès public à /api/session/reset_password si la mise à jour tarde, révoquer les sessions, auditer les comptes administrateurs et les clés d'API, renouveler les identifiants de toutes les bases de données connectées et rechercher dans les journaux la séquence d'exploitation décrite par le CERT-FR.

Sources

Le Journal du Dimanche — Cybersécurité : l'Anssi et la Dinum victimes d'une fuite de données (30 septembre 2026)
Clubic — Personne n'est à l'abri ! L'ANSSI et la Dinum victimes d'une fuite de données (1er octobre 2026)
CERT-FR — Vulnérabilité dans Metabase (CERTFR-2026-ALE-010)
LeMagIT — Metabase : chronique d'une vulnérabilité aux multiples fuites de données (31 août 2026)