L’actualité autrement
Fact Check

Vrai : une faille de Metabase a compromis 118 comptes du laboratoire d’innovation de l’ANSSI

Une faille de Metabase a bien été exploitée dans plusieurs services de l’État, y compris sur une instance liée à l’Agence nationale de la sécurité des systèmes d’information (ANSSI). Mais « toucher l’agence » ne signifie pas que l’ensemble de ses systèmes ou de ses dossiers a été piraté. Le rapport officiel permet de distinguer […]

Vrai : une faille de Metabase a compromis 118 comptes du laboratoire d’innovation de l’ANSSI

Une faille de Metabase a bien été exploitée dans plusieurs services de l’État, y compris sur une instance liée à l’Agence nationale de la sécurité des systèmes d’information (ANSSI). Mais « toucher l’agence » ne signifie pas que l’ensemble de ses systèmes ou de ses dossiers a été piraté. Le rapport officiel permet de distinguer les compromissions établies des incidents encore en cours d’analyse. (cert.ssi.gouv.fr)

L’affirmation vérifiée

Dans un article attribué à Amaelle Guiton et daté du 4 octobre 2026, Libération affirme qu’une vulnérabilité majeure de Metabase, rendue publique et corrigée le 6 août, a été exploitée sur des systèmes non encore mis à jour, entraînant des fuites de données de l’État « jusqu’à l’agence de cybersécurité ». La vérification porte sur cette chaîne de faits : existence du correctif, exploitation de la faille et portée des incidents dans les services publics. Le texte intégral de l’article n’a pas pu être consulté lors de cette vérification ; son titre et son extrait sont ceux fournis avec la demande.

Ce que montrent les faits

Le 6 août 2026, l’éditeur Metabase a publié des versions corrigeant une faille permettant à un attaquant non authentifié d’obtenir des droits d’administration sur une instance vulnérable. Il a confirmé que la faille était déjà exploitée. Dans un retour d’expérience publié le 27 août, l’éditeur indique avoir repéré une activité suspecte chez un client dès le 3 août : les premières attaques observées ont donc précédé la publication du correctif. (metabase.com)

Le rapport REACTIV de l’ANSSI, publié le 30 septembre 2026, confirme ensuite une exploitation à grande échelle depuis début août. Il recense neuf instances Metabase compromises au sein de ministères et précise que le correctif était disponible depuis le 6 août. Ce constat établit le lien entre la vulnérabilité et des compromissions dans l’administration ; il ne signifie pas que toutes les violations de données de l’État mentionnées dans le rapport ont eu Metabase pour origine. (cert.ssi.gouv.fr)

La vérification

Pour l’ANSSI, le périmètre décrit est précis : il s’agit du laboratoire d’innovation de l’agence. Selon son propre rapport, l’exploitation d’une vulnérabilité Metabase y a compromis 118 comptes utilisateurs, dont une trentaine de comptes externes. Les données mentionnées comprennent des statistiques d’utilisation, des identifiants, des adresses électroniques et des mots de passe hachés — et non présentés comme stockés en clair. Le document ne permet pas d’en déduire une compromission générale des réseaux ou des dossiers de l’agence. (cert.ssi.gouv.fr)

Le même rapport confirme la compromission de deux instances Metabase de la Direction interministérielle du numérique, liées à ProConnect et à Nuage-Public. Il décrit des données exfiltrées concernant notamment des organismes publics, des contributions à des logiciels ouverts et des historiques de connexion anonymisés, tout en précisant que ces données étaient déjà publiques. Ailleurs, il attribue explicitement à une vulnérabilité Metabase l’exfiltration de données de Qualicharge et date la compromission du portail France VAE du 8 août 2026, deux jours après la mise à disposition du correctif. (cert.ssi.gouv.fr)

La prudence reste nécessaire pour les autres dossiers : concernant Zéro Logement Vacant, le rapport écrit que le point d’entrée « serait » une instance Metabase ; pour Docurba, il évoque des premiers éléments et des investigations toujours en cours. Ces formulations ne valent pas confirmation définitive du mode d’intrusion ni de l’étendue des données dérobées. (cert.ssi.gouv.fr)

Les sources et les données

Cette vérification croise les publications de l’éditeur, qui documentent la faille et ses correctifs, avec l’alerte technique du CERT-FR du 10 septembre et le point de situation de l’ANSSI du 30 septembre. Ce dernier avertit que ses investigations sont encore en cours et que son bilan peut évoluer. Les chiffres cités ici décrivent donc l’état des connaissances publié à cette date, pas un bilan définitif. (metabase.com)

Verdict

Verdict : vrai, dans le périmètre documenté. Une faille de Metabase corrigée le 6 août a bien été exploitée dans des services de l’État, et le laboratoire d’innovation de l’ANSSI figure parmi les entités touchées. L’affirmation ne doit toutefois pas être élargie à toutes les fuites de données de l’État, ni comprise comme la preuve d’un piratage de l’ensemble de l’ANSSI. (cert.ssi.gouv.fr)

Ce qu’il faut retenir

Le correctif existait, mais sa publication ne mettait pas automatiquement à jour les installations exposées. L’incident illustre à la fois ce délai de protection et l’importance de nommer exactement ce qui a été compromis : ici, des instances Metabase et des données délimitées par les investigations, pas indistinctement « les systèmes de l’État ». (metabase.com)


Source principale : Libération (www.liberation.fr)

Article original : Consulter la source originale

Auteur : Amaelle Guiton

Sources de vérification

artia13
À PROPOS DE L’AUTEUR

artia13

Fondateur et auteur (selon la présentation du site) · Artia13 City / Artia13 Actualité

« artia13 » est le pseudonyme d’un auteur du média Artia13 Actualité, où il signe des articles sur des sujets variés. La page de l’auteur le présente comme fondateur d’Artia13 City et indique qu’il travaille sur des contenus liés à l’actualité, aux sciences, aux technologies et aux enjeux de société. Cette présentation est celle du site lui-même ; aucune identité civile ni profil professionnel externe n’a pu être confirmé.

Voir le profil et tous les articles →
Artia13 Music