Faille Metabase : l’ANSSI et la Dinum touchées
3 octobre 2026L’Agence nationale de la sécurité des systèmes d’information (ANSSI) a révélé une faille critique dans le logiciel Metabase, exploitée massivement depuis août 2026. Cette vulnérabilité, notée 10/10 sur l’échelle CVSS, a permis à des attaquants d’accéder à des comptes administrateurs sans authentification, touchant même l’ANSSI elle-même, chargée de la cybersécurité de l’État. Une ironie cruelle, qui soulève des questions sur la protection des institutions les plus sensibles.
Metabase, un outil open source de business intelligence, est utilisé par de nombreuses administrations. La faille réside dans une injection SQL via la fonction de réinitialisation de mot de passe. Cette vulnérabilité a permis à des pirates de créer des comptes administrateurs et d’accéder à des données sensibles, comme des identifiants, des mots de passe hachés et des statistiques. Au laboratoire d’innovation de l’ANSSI, 118 comptes ont été compromis, dont une trentaine appartenant à des tiers. La Dinum, elle, a également été touchée, avec des données administratives dérobées, bien que certaines soient déjà publiques.
La faille n’a pas épargné d’autres acteurs. Shipup, Zéro Logement Vacant et des services de cryptomonnaies ont également été affectés. L’ANSSI a réagi rapidement en mettant à jour ses instances Metabase, réinitialisant les mots de passe et désactivant les comptes inactifs. La Dinum a supprimé les comptes créés par les pirates et corrigé les vulnérabilités. Pourtant, 67 fuites de données ont été confirmées, avec plus de 30 encore en cours d’analyse.
Cette crise intervient après des fuites massives précédentes, qui ont poussé le Premier ministre à lancer le dispositif REACTIV. Ce programme vise à renforcer la réponse aux violations de données, mais le bilan reste inquiétant. La faille Metabase soulève des questions sur la sécurité des outils utilisés par les administrations. Alors que la cybersécurité devient un enjeu vital, comment les institutions françaises pourront-elles éviter de nouveaux épisodes de ce genre ?
Sources
À très vite sur l’EternoStation.
