NE LAISSER PAS LE 5G DETRUIRE VOTRE ADN Protéger toute votre famille avec les appareils Quantiques Orgo-Life® Publicité par Adpathway
L’Agence nationale de la sécurité des systèmes d’information (ANSSI) a révélé que son laboratoire d’innovation et la Dinum figuraient parmi les victimes d’une vulnérabilité critique du logiciel Metabase, exploitée massivement depuis début août.
Le 30 septembre 2026, l’ANSSI rendait public le premier point de situation de REACTIV, l’opération de cyberdéfense lancée à la demande du Premier ministre pour épauler les ministères face à la multiplication des fuites de données cet été.
Le document recense les incidents signalés à l’agence depuis le 1er août, soit 99 violations de données dont 67 confirmées, et passe en revue, ministère par ministère, les services touchés et les failles le plus souvent exploitées par les attaquants.
L’une d’elles retient particulièrement l’attention de par sa gravité : la vulnérabilité de Metabase, notée 10, soit le maximum possible, sur l’échelle CVSS, le barème international qui mesure la sévérité d’une faille informatique.
Mais c’est aussi par ses cibles que la faille se distingue, puisqu’elle a touché l’ANSSI elle-même, chargée de la cybersécurité et de la cyberdéfense de l’État, ainsi que la Dinum, la direction interministérielle du numérique, qui pilote la transformation numérique des administrations.

Et votre vie numérique devient sereine
Bitdefender Premium Security est une solution de cybersécurité européenne qui vous protège automatiquement contre les pirates et toutes les menaces du web. Profitez de vos activités en ligne en toute tranquillité
Ce contenu est bloqué car vous n’avez pas accepté les cookies et autres traceurs. Ce contenu est fourni par Twitter.
Pour pouvoir le visualiser, vous devez accepter l’usage étant opéré par Twitter avec vos données qui pourront être utilisées pour les finalités suivantes : vous permettre de visualiser et de partager des contenus avec des médias sociaux, favoriser le développement et l’amélioration des produits d’Humanoid et de ses partenaires, vous afficher des publicités personnalisées par rapport à votre profil et activité, vous définir un profil publicitaire personnalisé, mesurer la performance des publicités et du contenu de ce site et mesurer l’audience de ce site (en savoir plus)
En cliquant sur « J’accepte tout », vous consentez aux finalités susmentionnées pour l’ensemble des cookies et autres traceurs déposés par Humanoid et .
Vous gardez la possibilité de retirer votre consentement à tout moment. Pour plus d’informations, nous vous invitons à prendre connaissance de notre Politique cookies.
C’est quoi Metabase ?
Metabase est un logiciel open source de business intelligence, comprenez un outil qui se branche sur des bases de données pour en tirer des tableaux de bord et partager des analyses.
Utilisé par plusieurs services de l’État, Metabase a fait l’objet le 6 août d’un avis de sécurité de son éditeur, accompagné d’un correctif contre une faille de type injection SQL, qui permettait de glisser des instructions malveillantes dans une requête envoyée à l’application, que celle-ci exécutait ensuite sur sa propre base de données.
Elle se trouvait dans la fonction de réinitialisation du mot de passe, accessible sans être connecté. Si bien qu’un attaquant n’avait besoin ni d’identifiants ni de la moindre action d’un utilisateur pour s’octroyer les droits d’administrateur de l’instance visée, et avec eux l’accès aux données qu’elle exploite.
Le CERT-FR, qui a publié une alerte le 10 septembre, dit avoir connaissance de nombreuses compromissions. Au sein des ministères, neuf instances ont été touchées, parmi lesquelles celles des plateformes France VAE et Qualicharge.
118 comptes compromis au laboratoire de l’ANSSI
À l’ANSSI, c’est le laboratoire d’innovation qui a été atteint. 118 comptes utilisateurs ont été compromis, dont une trentaine appartenant à des personnes extérieures à l’agence, exposant des identifiants, des adresses électroniques, des statistiques d’utilisation et des mots de passe hachés, c’est-à-dire stockés sous une forme brouillée qui ne permet pas de les retrouver directement.
L’agence a mis à jour ses instances, renouvelé les mots de passe de tous les comptes et désactivé ceux qui n’avaient pas servi depuis plus de trois mois.
À la Dinum, deux instances liées à ProConnect et à Nuage-Public ont été compromises, et l’attaquant y a créé ses propres comptes. Les données dérobées portent sur des informations administratives d’organismes publics (SIREN, SIRET, budgets, effectifs), des métadonnées de contributions à des projets open source et des historiques de connexion anonymisés — des informations que l’ANSSI qualifie de déjà publiques.
La Dinum a corrigé les vulnérabilités, réinitialisé ses secrets et supprimé les comptes frauduleux.
Toute l'actu tech en un clin d'œil
Ajoutez Numerama à votre écran d'accueil et restez connectés au futur !


12 hour_ago
59



























.jpg)






French (CA)