Nos vérificateurs gratuits sont en ligne — Vérifier un numéro ou un site
Retour aux actualités
Faille Metabase 7 min de lecture

Fuite de données à l'ANSSI et à la DINUM : la faille Metabase expliquée

Les deux agences chargées de la cybersécurité de l'État ont à leur tour été touchées : une faille de l'outil Metabase a permis de compromettre des comptes utilisateurs, dans le cadre d'une vague d'attaques visant l'administration depuis août 2026.

Kylian Dev
Kylian Dev, Fondateur de Stop Escroc• Publié le 30 septembre 2026

Résumer cet article avec :

118
comptes Metabase de l'ANSSI, plus 2 instances à la DINUM
≈ 30
comptes d'utilisateurs externes
30 sept. 2026
publication du rapport de l'ANSSI

Le 30 septembre 2026, l'ANSSI publie un rapport sur la vague de fuites de données qui touche l'État depuis l'été. Il révèle que ses propres comptes (laboratoire d'innovation, lab.cyber.gouv.fr) et ceux de la DINUM ont été compromis via une vulnérabilité de la plateforme Metabase : 118 comptes Metabase du laboratoire d'innovation de l'ANSSI et 2 instances Metabase à la DINUM, selon le point de situation du CERT-FR (30 septembre 2026).

L'ironie est notable : les deux organismes censés protéger les systèmes d'information de l'État figurent parmi les victimes. Mais l'incident est surtout le symptôme d'une faille logicielle massivement exploitée, et non d'une attaque sur mesure contre ces agences.

Ce qui s'est passé à l'ANSSI

Le 6 août 2026, Metabase, plateforme d'analyse de données (Business Intelligence), a fait état d'une compromission de ses systèmes. La vulnérabilité, désormais comblée, a servi de porte d'entrée à des pirates pour récupérer des accès à des comptes de l'ANSSI, l'autorité nationale en matière de cybersécurité, et de la DINUM. Parmi les 118 comptes Metabase de l'ANSSI, il y a une trentaine appartenant à des utilisateurs externes. Selon le rapport de l'agence, des données ont pu être exfiltrées :

  • des données statistiques d'utilisation
  • des identifiants de connexion
  • des adresses email
  • des mots de passe hachés
  • des informations administratives d'organismes publics (SIREN, SIRET, budgets, effectifs)
  • des métadonnées de contributions à des projets logiciels open source
  • des historiques de connexions anonymisés

« Des mesures de sécurisation ont été mises en place, notamment la mise à jour des instances vulnérables et un renouvellement des mots de passe pour l'ensemble des comptes », précise l'ANSSI. Les comptes inutilisés depuis plus de trois mois ont été désactivés. À la date de publication, aucune revendication publique n'a été identifiée.

Et à la DINUM ?

Pour la Direction interministérielle du numérique, l'ANSSI explique que les données compromises « sont déjà publiques ». Les vulnérabilités ont néanmoins été corrigées, certains accès réinitialisés et les comptes créés par l'attaquant supprimés. Le risque pour les personnes concernées est donc plus limité que du côté de l'ANSSI, où identifiants, emails et mots de passe hachés sont concernés.

Le rapport de l'ANSSI ne détaille pas publiquement, à notre connaissance, le nombre exact de comptes par organisme. Nous mettrons cette page à jour si une communication officielle le précise.

La faille Metabase : CVE-2026-72898

Metabase est un outil d'analyse et de tableaux de bord. La vulnérabilité, de type injection SQL, permet un accès non authentifié à la base de données de l'application et l'obtention de droits d'administrateur sur l'instance.

Exploitation massive dès début août 2026 : selon le rapport du CERT-FR (30 septembre 2026), neuf instances au sein de ministères ont été compromises, dont celles de l'ANSSI et de la DINUM.
Un correctif existe depuis le 6 août 2026 : les instances non mises à jour sont restées exposées, un rappel que l'application rapide des correctifs de sécurité est décisive.

Une vague qui dépasse ces deux agences

Selon le point de situation du CERT-FR (30 septembre 2026), 99 violations de données ont été portées à la connaissance de l'ANSSI depuis le 1er août 2026, dont 67 confirmées et 32 en cours de traitement.

Parmi les vecteurs d'attaque cités : vols d'identifiants par logiciels espions (infostealers), failles de type IDOR, absence d'authentification multifacteur et sous-traitants compromis. Cette vague inclut des incidents que nous avons déjà détaillés, comme la DGFiP, le cloud de l'État ou l'Association des maires de France.

L'affaire tombe mal pour l'ANSSI : la veille, le 29 septembre, elle avait livré un rapport critique sur le piratage de la DGFiP, rendu possible par des faiblesses de sécurisation des accès et un manque de vigilance sur la récupération massive de données, avec 678 000 particuliers et professionnels touchés selon le communiqué de Bercy (14 août 2026).

Quels risques concrets ?

Phishing ciblé : des identifiants et adresses email liés à la cybersécurité publique sont une cible de choix pour des emails se faisant passer pour l'ANSSI ou la DINUM.
Réutilisation de mots de passe : un mot de passe haché peut être retrouvé s'il est faible, puis testé sur d'autres services.
Comptes externes : les utilisateurs extérieurs aux agences élargissent le nombre de personnes exposées au-delà des agents.

Envie de savoir précisément quelles fuites vous concernent, sans chercher vous-même ?

Voir l'audit à 15€

Que faire si vous êtes concerné ?

Changez le mot de passe de votre compte ANSSI, ainsi que de tout autre service où vous l'auriez réutilisé.
Activez l'authentification à deux facteurs dès qu'elle est disponible.
Ne cliquez sur aucun lien dans un email qui évoque cet incident : accédez à vos comptes directement depuis le site ou l'application officielle.
Demandez de l'aide sur cybermalveillance.gouv.fr, le service public gratuit d'assistance aux victimes.

3 erreurs à éviter

Faire confiance à un email « de l'ANSSI » parce que l'incident est réel : les escrocs profitent justement de l'actualité.
Garder le même mot de passe partout en pensant que « haché » veut dire « inviolable ».
Ignorer l'incident parce qu'il concerne des agences « techniques » : les comptes exposés alimentent des attaques ciblées.

Questions fréquentes

Les comptes touchés sont des comptes d'utilisateurs de Metabase : 118 comptes Metabase du laboratoire d'innovation de l'ANSSI et 2 instances Metabase à la DINUM, selon le CERT-FR, avec une trentaine d'utilisateurs externes. Ce n'est pas une base de données du grand public. Seules les personnes ayant un compte sur cet outil sont directement concernées.

D'après les informations publiées, les mots de passe exposés sont des mots de passe hachés (non lisibles directement). Un hash faible ou un mot de passe simple peut toutefois être retrouvé par un attaquant : changer le mot de passe reste la bonne précaution.

Metabase est un outil open source d'analyse et de visualisation de données, utilisé pour construire des tableaux de bord. La faille en cause, référencée CVE-2026-72898, est une injection SQL permettant un accès non authentifié à la base de l'application et l'obtention de droits d'administrateur.

La vulnérabilité est désormais comblée (le 6 août 2026, Metabase a fait état de la compromission de ses systèmes et un correctif a été publié). L'ANSSI indique avoir mis à jour les instances vulnérables, renouvelé les mots de passe de tous les comptes et désactivé les comptes inutilisés depuis plus de trois mois.

Ne cliquez sur aucun lien. Rendez-vous directement sur le site officiel en tapant l'adresse vous-même, et en cas de doute, demandez de l'aide gratuitement sur cybermalveillance.gouv.fr.

Pour aller plus loin

Article informatif recoupé avec fuitesinfos.fr, cyberattaque.org et le point de situation REACTIV de l'ANSSI (CERTFR-2026-CTI-006), ainsi que l'article de BFM Business (Sylvain Trinel). Les chiffres sont ceux communiqués publiquement le 30 septembre 2026 et peuvent évoluer.