Accueil / Tech News / Elle a permis aux hackers de piéger les gendarmes de la cybersécurité en France : c’est quoi la faille Metabase ?

Elle a permis aux hackers de piéger les gendarmes de la cybersécurité en France : c’est quoi la faille Metabase ?

Recevez tous les soirs un résumé de l’actu importante avec Le Récap’

Le 30 septembre 2026, l’ANSSI rendait public le premier point de situation de REACTIV, l’opération de cyberdéfense lancée à la demande du Premier ministre pour épauler les ministères face à la multiplication des fuites de données cet été.

Le document recense les incidents signalés à l’agence depuis le 1er août, soit 99 violations de données dont 67 confirmées, et passe en revue, ministère par ministère, les services touchés et les failles le plus souvent exploitées par les attaquants.

L’une d’elles retient particulièrement l’attention de par sa gravité : la vulnérabilité de Metabase, notée 10, soit le maximum possible, sur l’échelle CVSS, le barème international qui mesure la sévérité d’une faille informatique.

Mais c’est aussi par ses cibles que la faille se distingue, puisqu’elle a touché l’ANSSI elle-même, chargée de la cybersécurité et de la cyberdéfense de l’État, ainsi que la Dinum, la direction interministérielle du numérique, qui pilote la transformation numérique des administrations.

📄 L’ANSSI publie un premier point de situation de l’opération REACTIV.➡️Plus d'informations sur :https://t.co/BPognC5Afw pic.twitter.com/kayoegqayd

Metabase est un logiciel open source de business intelligence, comprenez un outil qui se branche sur des bases de données pour en tirer des tableaux de bord et partager des analyses.

Utilisé par plusieurs services de l’État, Metabase a fait l’objet le 6 août d’un avis de sécurité de son éditeur, accompagné d’un correctif contre une faille de type injection SQL, qui permettait de glisser des instructions malveillantes dans une requête envoyée à l’application, que celle-ci exécutait ensuite sur sa propre base de données.

Elle se trouvait dans la fonction de réinitialisation du mot de passe, accessible sans être connecté. Si bien qu’un attaquant n’avait besoin ni d’identifiants ni de la moindre action d’un utilisateur pour s’octroyer les droits d’administrateur de l’instance visée, et avec eux l’accès aux données qu’elle exploite.

Le CERT-FR, qui a publié une alerte le 10 septembre, dit avoir connaissance de nombreuses compromissions. Au sein des ministères, neuf instances ont été touchées, parmi lesquelles celles des plateformes France VAE et Qualicharge.

À l’ANSSI, c’est le laboratoire d’innovation qui a été atteint. 118 comptes utilisateurs ont été compromis, dont une trentaine appartenant à des personnes extérieures à l’agence, exposant des identifiants, des adresses électroniques, des statistiques d’utilisation et des mots de passe hachés, c’est-à-dire stockés sous une forme brouillée qui ne permet pas de les retrouver directement.

L’agence a mis à jour ses instances, renouvelé les mots de passe de tous les comptes et désactivé ceux qui n’avaient pas servi depuis plus de trois mois.

La Dinum a corrigé les vulnérabilités, réinitialisé ses secrets et supprimé les comptes frauduleux.

Vous avez lu 0 articles sur Numerama ce mois-ci

Tout le monde n'a pas les moyens de payer pour l'information. C'est pourquoi nous maintenons notre journalisme ouvert à tous.

Mais si vous le pouvez, voici trois bonnes raisons de soutenir notre travail :

Si vous croyez en un web gratuit et à une information de qualité accessible au plus grand nombre, rejoignez Numerama+.

Ajoutez Numerama à votre écran d'accueil et restez connectés au futur !

Origine de l’article : lire l’article original

Traduction