Fuite de données à l'ANSSI et à la DINUM : la faille Metabase expliquée
Les deux agences chargées de la cybersécurité de l'État ont à leur tour été touchées : une faille de l'outil Metabase a permis de compromettre des comptes utilisateurs, dans le cadre d'une vague d'attaques visant l'administration depuis août 2026.

Résumer cet article avec :
Le 30 septembre 2026, l'ANSSI publie un rapport sur la vague de fuites de données qui touche l'État depuis l'été. Il révèle que ses propres comptes (laboratoire d'innovation, lab.cyber.gouv.fr) et ceux de la DINUM ont été compromis via une vulnérabilité de la plateforme Metabase : 118 comptes Metabase du laboratoire d'innovation de l'ANSSI et 2 instances Metabase à la DINUM, selon le point de situation du CERT-FR (30 septembre 2026).
L'ironie est notable : les deux organismes censés protéger les systèmes d'information de l'État figurent parmi les victimes. Mais l'incident est surtout le symptôme d'une faille logicielle massivement exploitée, et non d'une attaque sur mesure contre ces agences.
Ce qui s'est passé à l'ANSSI
Le 6 août 2026, Metabase, plateforme d'analyse de données (Business Intelligence), a fait état d'une compromission de ses systèmes. La vulnérabilité, désormais comblée, a servi de porte d'entrée à des pirates pour récupérer des accès à des comptes de l'ANSSI, l'autorité nationale en matière de cybersécurité, et de la DINUM. Parmi les 118 comptes Metabase de l'ANSSI, il y a une trentaine appartenant à des utilisateurs externes. Selon le rapport de l'agence, des données ont pu être exfiltrées :
- des données statistiques d'utilisation
- des identifiants de connexion
- des adresses email
- des mots de passe hachés
- des informations administratives d'organismes publics (SIREN, SIRET, budgets, effectifs)
- des métadonnées de contributions à des projets logiciels open source
- des historiques de connexions anonymisés
« Des mesures de sécurisation ont été mises en place, notamment la mise à jour des instances vulnérables et un renouvellement des mots de passe pour l'ensemble des comptes », précise l'ANSSI. Les comptes inutilisés depuis plus de trois mois ont été désactivés. À la date de publication, aucune revendication publique n'a été identifiée.
Et à la DINUM ?
Pour la Direction interministérielle du numérique, l'ANSSI explique que les données compromises « sont déjà publiques ». Les vulnérabilités ont néanmoins été corrigées, certains accès réinitialisés et les comptes créés par l'attaquant supprimés. Le risque pour les personnes concernées est donc plus limité que du côté de l'ANSSI, où identifiants, emails et mots de passe hachés sont concernés.
Le rapport de l'ANSSI ne détaille pas publiquement, à notre connaissance, le nombre exact de comptes par organisme. Nous mettrons cette page à jour si une communication officielle le précise.
La faille Metabase : CVE-2026-72898
Metabase est un outil d'analyse et de tableaux de bord. La vulnérabilité, de type injection SQL, permet un accès non authentifié à la base de données de l'application et l'obtention de droits d'administrateur sur l'instance.
Une vague qui dépasse ces deux agences
Selon le point de situation du CERT-FR (30 septembre 2026), 99 violations de données ont été portées à la connaissance de l'ANSSI depuis le 1er août 2026, dont 67 confirmées et 32 en cours de traitement.
Parmi les vecteurs d'attaque cités : vols d'identifiants par logiciels espions (infostealers), failles de type IDOR, absence d'authentification multifacteur et sous-traitants compromis. Cette vague inclut des incidents que nous avons déjà détaillés, comme la DGFiP, le cloud de l'État ou l'Association des maires de France.
L'affaire tombe mal pour l'ANSSI : la veille, le 29 septembre, elle avait livré un rapport critique sur le piratage de la DGFiP, rendu possible par des faiblesses de sécurisation des accès et un manque de vigilance sur la récupération massive de données, avec 678 000 particuliers et professionnels touchés selon le communiqué de Bercy (14 août 2026).
Quels risques concrets ?
Envie de savoir précisément quelles fuites vous concernent, sans chercher vous-même ?
Que faire si vous êtes concerné ?
3 erreurs à éviter
Questions fréquentes
Les comptes touchés sont des comptes d'utilisateurs de Metabase : 118 comptes Metabase du laboratoire d'innovation de l'ANSSI et 2 instances Metabase à la DINUM, selon le CERT-FR, avec une trentaine d'utilisateurs externes. Ce n'est pas une base de données du grand public. Seules les personnes ayant un compte sur cet outil sont directement concernées.
D'après les informations publiées, les mots de passe exposés sont des mots de passe hachés (non lisibles directement). Un hash faible ou un mot de passe simple peut toutefois être retrouvé par un attaquant : changer le mot de passe reste la bonne précaution.
Metabase est un outil open source d'analyse et de visualisation de données, utilisé pour construire des tableaux de bord. La faille en cause, référencée CVE-2026-72898, est une injection SQL permettant un accès non authentifié à la base de l'application et l'obtention de droits d'administrateur.
La vulnérabilité est désormais comblée (le 6 août 2026, Metabase a fait état de la compromission de ses systèmes et un correctif a été publié). L'ANSSI indique avoir mis à jour les instances vulnérables, renouvelé les mots de passe de tous les comptes et désactivé les comptes inutilisés depuis plus de trois mois.
Ne cliquez sur aucun lien. Rendez-vous directement sur le site officiel en tapant l'adresse vous-même, et en cas de doute, demandez de l'aide gratuitement sur cybermalveillance.gouv.fr.
Pour aller plus loin
Article informatif recoupé avec fuitesinfos.fr, cyberattaque.org et le point de situation REACTIV de l'ANSSI (CERTFR-2026-CTI-006), ainsi que l'article de BFM Business (Sylvain Trinel). Les chiffres sont ceux communiqués publiquement le 30 septembre 2026 et peuvent évoluer.