L’Agence nationale de la sécurité des systèmes d’information (ANSSI) et la Direction interministérielle du numérique (DINUM) ont subi une compromission liée à une vulnérabilité critique dans Metabase, une plateforme d’analyse de données utilisée par les deux organismes. Cet incident a particulièrement touché 118 comptes du laboratoire d’innovation de l’ANSSI ainsi que deux entités de la DINUM.

Une vulnérabilité critique comme point d’entrée
Des hackers ont exploité une vulnérabilité de Metabase permettant, sans authentification, d’effectuer une injection SQL et d’obtenir des droits d’administrateur sur l’instance concernée. Metabase a publié un correctif le 6 août 2026, tandis que le CERT-FR a alerté sur cette faille, identifiée sous la référence CVE-2026-72898, en précisant qu’il était déjà au courant de nombreuses compromissions d’instances vulnérables.
Au sein de l’ANSSI, l’attaque a impacté 118 comptes utilisateurs de son laboratoire d’innovation, dont trente provenaient d’utilisateurs externes. Les données exposées comprennent des statistiques d’utilisation, des noms d’utilisateur, des adresses email et des mots de passe hachés. Cet incident concerne les instances Metabase du laboratoire et ne correspond pas à une intrusion dans l’ensemble du système d’information de l’organisme rattaché au Secrétariat général de la Défense et de la Sécurité nationale.
De son côté, la DINUM a identifié une compromission de deux instances Metabase utilisées pour ProConnect et Nuage-Public. Les données exfiltrées incluent des informations administratives concernant des organismes publics, des métadonnées relatives aux contributions à des projets open source, ainsi que des historiques de connexion anonymisés. La DINUM indique que les informations administratives concernées étaient déjà accessibles au public.
Mesures prises après découverte
L’ANSSI a appliqué les correctifs sur ses instances Metabase, réinitialisé les mots de passe de tous les comptes affectés et désactivé les comptes inactifs depuis plus de trois mois. De son côté, la DINUM a également corrigé les vulnérabilités et supprimé les comptes malveillants créés durant la compromission.
Cette affaire survient dans un contexte où les cyberattaques et les fuites de données touchent de plus en plus les administrations françaises, y compris les services fiscaux (DGFiP). Dans son rapport d’étape, l’ANSSI indique avoir reçu 99 signalements de violations de données depuis le 1er août, dont 67 confirmés, dans le cadre de l’opération REACTIV lancée à la demande du gouvernement.
L’agence avait également publié un rapport la veille sur les cyberattaques ciblant la DGFiP. Ce document présente les compromissions observées entre mai et août 2026 et décrit les mesures visant à mieux détecter ou prévenir les intrusions.






