Faille Metabase : 118 comptes de l’ANSSI exposés, pas tout son réseau

|Auteur: Équipe éditoriale de QUASA|5 min de lecture| 1
Faille Metabase : 118 comptes de l’ANSSI exposés, pas tout son réseau

Le point de situation du CERT-FR du 30 septembre 2026 recense la compromission de 118 comptes utilisateurs de l’instance Metabase du laboratoire d’innovation de l’ANSSI, dont une trentaine de comptes externes. Les données concernées comprennent des statistiques d’utilisation, des identifiants, des adresses électroniques et des mots de passe hachés. Le périmètre décrit est celui de cette application, sans compromission établie de l’ensemble du système d’information de l’agence.

La même vulnérabilité a touché deux instances Metabase de la Direction interministérielle du numérique (DINUM), associées à ProConnect et à Nuage-Public. Elle permettait une injection SQL sans authentification pouvant donner des droits d’administrateur sur une instance vulnérable. Ces incidents concernent des installations et des jeux de données distincts : les comptes du laboratoire ne résument pas toutes les expositions recensées dans les services de l’État.

Ce que recouvrent les comptes du laboratoire

Les comptes compromis étaient des comptes utilisateurs Metabase rattachés à l’outil employé par le laboratoire d’innovation pour développer des services numériques. Une trentaine appartenaient à des utilisateurs externes. Ce décompte ne mesure ni le nombre d’agents de l’ANSSI concernés, ni les accès au réseau général de l’agence.

Les catégories de données exposées n’ont pas toutes la même portée. Les identifiants et les adresses électroniques permettent de reconnaître des utilisateurs ; les statistiques d’utilisation décrivent leur activité dans l’outil. Les mots de passe étaient stockés sous forme de hachages, et non en clair, mais leur exposition justifiait tout de même le renouvellement des mots de passe des comptes concernés.

L’ANSSI a également mis à jour ses instances vulnérables et désactivé les comptes inutilisés depuis plus de trois mois. Ces mesures répondent à deux aspects de l’incident : fermer la voie d’exploitation dans l’application et réduire les accès susceptibles de rester utilisables. Le bilan public ne précise pas à quelle date l’accès à l’instance du laboratoire a commencé ni quelles actions l’intrus y a effectivement accomplies avec des privilèges élevés.

À la DINUM, deux instances et d’autres données

La compromission à la DINUM porte sur des instances associées à ProConnect et à Nuage-Public. Les informations exfiltrées y comprennent des données administratives sur des organismes publics, notamment des numéros SIREN et SIRET, des budgets et des effectifs. S’y ajoutent des métadonnées de contributions à des projets open source et des historiques de connexion anonymisés.

Cette liste ne décrit pas le contenu des comptes du laboratoire de l’ANSSI. Chaque instance Metabase possède ses propres utilisateurs, données et connexions aux bases qu’elle sert à interroger. Regrouper les incidents sous le nom de la faille est utile pour comprendre leur cause commune ; attribuer à une administration les données exposées chez l’autre fausserait en revanche l’ampleur de chaque compromission.

La distinction vaut aussi pour les conséquences possibles. Un accès administrateur à Metabase est puissant à l’échelle de l’instance touchée, mais son effet concret dépend des données et des droits configurés sur cette installation. Le bilan établit les catégories de données compromises dans chaque cas, sans décrire une intrusion générale dans les réseaux des deux organismes.

Du correctif à la remédiation

La chronologie publiée par IT-Connect situe le correctif Metabase au 6 août 2026 et l’alerte du CERT-FR au 10 septembre 2026 ; la vulnérabilité est référencée CVE-2026-72898. Son exploitation était déjà observée au début d’août. La publication d’un correctif n’actualise pas automatiquement les installations hébergées par leurs utilisateurs, ce qui laisse des instances exposées tant qu’elles ne sont pas mises à jour.

Le point de situation de fin septembre rassemble les incidents constatés dans les services de l’État alors que les investigations se poursuivent. Il recense notamment neuf instances compromises au sein des ministères. Ce nombre décrit une campagne plus large ; il ne permet pas de dater, à lui seul, l’intrusion dans le laboratoire de l’ANSSI.

Pour cette instance, la réponse connue associe la mise à jour des installations vulnérables, le renouvellement des mots de passe et la désactivation des comptes anciens. Ces actions correspondent au périmètre annoncé des comptes exposés. Elles ne renseignent pas, en revanche, sur l’usage qui a pu être fait des accès administrateur avant la sécurisation.

Pourquoi la faille donnait autant de pouvoir

L’injection SQL permettait à un attaquant non authentifié d’agir sur la base de données de l’application Metabase et d’obtenir des privilèges d’administrateur. Un tel compte peut agir sur la configuration de l’outil et accéder aux informations que ses connexions rendent disponibles. La gravité technique de la faille tient à cet enchaînement, même lorsque l’installation compromise sert d’abord à consulter des tableaux de bord.

Dans l’entretien publié par ZDNET le 5 octobre 2026, Vincent Strubel, directeur général de l’ANSSI, décrit Metabase comme un « outil très déployé, peu surveillé parce que finalement bien innocent ». Sa remarque porte sur le risque qu’une faille d’un outil courant se retrouve rapidement dans plusieurs administrations ; elle ne change pas le périmètre documenté pour le laboratoire.

Pour les administrateurs d’une instance qui était vulnérable, la mise à jour traite la faille, tandis que l’examen des sessions, des comptes administrateur, des clés d’API et des accès aux bases connectées aide à mesurer une éventuelle intrusion antérieure. Dans le cas de l’ANSSI, les investigations encore en cours devront préciser l’usage effectif des privilèges obtenus sur l’instance du laboratoire : c’est cette information qui permettrait d’affiner les conséquences de l’incident pour ses utilisateurs.

À lire aussi :

Partager:

Abonnez-vous à notre newsletter

Recevez directement les dernières actualités sur le Web3, l’IA et les cryptomonnaies.

0