Une faille de Metabase a bien été exploitée dans plusieurs services de l’État, y compris sur une instance liée à l’Agence nationale de la sécurité des systèmes d’information (ANSSI). Mais « toucher l’agence » ne signifie pas que l’ensemble de ses systèmes ou de ses dossiers a été piraté. Le rapport officiel permet de distinguer les compromissions établies des incidents encore en cours d’analyse. (cert.ssi.gouv.fr)
L’affirmation vérifiée
Dans un article attribué à Amaelle Guiton et daté du 4 octobre 2026, Libération affirme qu’une vulnérabilité majeure de Metabase, rendue publique et corrigée le 6 août, a été exploitée sur des systèmes non encore mis à jour, entraînant des fuites de données de l’État « jusqu’à l’agence de cybersécurité ». La vérification porte sur cette chaîne de faits : existence du correctif, exploitation de la faille et portée des incidents dans les services publics. Le texte intégral de l’article n’a pas pu être consulté lors de cette vérification ; son titre et son extrait sont ceux fournis avec la demande.
Ce que montrent les faits
Le 6 août 2026, l’éditeur Metabase a publié des versions corrigeant une faille permettant à un attaquant non authentifié d’obtenir des droits d’administration sur une instance vulnérable. Il a confirmé que la faille était déjà exploitée. Dans un retour d’expérience publié le 27 août, l’éditeur indique avoir repéré une activité suspecte chez un client dès le 3 août : les premières attaques observées ont donc précédé la publication du correctif. (metabase.com)
Le rapport REACTIV de l’ANSSI, publié le 30 septembre 2026, confirme ensuite une exploitation à grande échelle depuis début août. Il recense neuf instances Metabase compromises au sein de ministères et précise que le correctif était disponible depuis le 6 août. Ce constat établit le lien entre la vulnérabilité et des compromissions dans l’administration ; il ne signifie pas que toutes les violations de données de l’État mentionnées dans le rapport ont eu Metabase pour origine. (cert.ssi.gouv.fr)
La vérification
Pour l’ANSSI, le périmètre décrit est précis : il s’agit du laboratoire d’innovation de l’agence. Selon son propre rapport, l’exploitation d’une vulnérabilité Metabase y a compromis 118 comptes utilisateurs, dont une trentaine de comptes externes. Les données mentionnées comprennent des statistiques d’utilisation, des identifiants, des adresses électroniques et des mots de passe hachés — et non présentés comme stockés en clair. Le document ne permet pas d’en déduire une compromission générale des réseaux ou des dossiers de l’agence. (cert.ssi.gouv.fr)
Le même rapport confirme la compromission de deux instances Metabase de la Direction interministérielle du numérique, liées à ProConnect et à Nuage-Public. Il décrit des données exfiltrées concernant notamment des organismes publics, des contributions à des logiciels ouverts et des historiques de connexion anonymisés, tout en précisant que ces données étaient déjà publiques. Ailleurs, il attribue explicitement à une vulnérabilité Metabase l’exfiltration de données de Qualicharge et date la compromission du portail France VAE du 8 août 2026, deux jours après la mise à disposition du correctif. (cert.ssi.gouv.fr)
La prudence reste nécessaire pour les autres dossiers : concernant Zéro Logement Vacant, le rapport écrit que le point d’entrée « serait » une instance Metabase ; pour Docurba, il évoque des premiers éléments et des investigations toujours en cours. Ces formulations ne valent pas confirmation définitive du mode d’intrusion ni de l’étendue des données dérobées. (cert.ssi.gouv.fr)
Les sources et les données
Cette vérification croise les publications de l’éditeur, qui documentent la faille et ses correctifs, avec l’alerte technique du CERT-FR du 10 septembre et le point de situation de l’ANSSI du 30 septembre. Ce dernier avertit que ses investigations sont encore en cours et que son bilan peut évoluer. Les chiffres cités ici décrivent donc l’état des connaissances publié à cette date, pas un bilan définitif. (metabase.com)
Verdict
Verdict : vrai, dans le périmètre documenté. Une faille de Metabase corrigée le 6 août a bien été exploitée dans des services de l’État, et le laboratoire d’innovation de l’ANSSI figure parmi les entités touchées. L’affirmation ne doit toutefois pas être élargie à toutes les fuites de données de l’État, ni comprise comme la preuve d’un piratage de l’ensemble de l’ANSSI. (cert.ssi.gouv.fr)
Ce qu’il faut retenir
Le correctif existait, mais sa publication ne mettait pas automatiquement à jour les installations exposées. L’incident illustre à la fois ce délai de protection et l’importance de nommer exactement ce qui a été compromis : ici, des instances Metabase et des données délimitées par les investigations, pas indistinctement « les systèmes de l’État ». (metabase.com)
Source principale : Libération (www.liberation.fr)
Article original : Consulter la source originale
Auteur : Amaelle Guiton



