🗓️ Contexte

Source : Numerama, publié le 1er octobre 2026. L’ANSSI a rendu public le 30 septembre 2026 le premier point de situation de l’opération REACTIV, lancée à la demande du Premier ministre pour coordonner la réponse aux fuites de données touchant les ministères français depuis début août 2026.

🔍 Vulnérabilité exploitée

La faille concerne Metabase, un logiciel open source de business intelligence utilisé par plusieurs services de l’État. Elle est notée 10/10 sur l’échelle CVSS (score maximum). Il s’agit d’une injection SQL localisée dans la fonction de réinitialisation du mot de passe, accessible sans authentification préalable. Un attaquant pouvait ainsi obtenir les droits d’administrateur sur l’instance ciblée sans identifiants ni interaction utilisateur.

  • L’éditeur de Metabase a publié un avis de sécurité et un correctif le 6 août 2026
  • Le CERT-FR a émis une alerte le 10 septembre 2026 et a connaissance de nombreuses compromissions

🎯 Victimes et impact

ANSSI (laboratoire d’innovation) :

  • 118 comptes utilisateurs compromis, dont une trentaine appartenant à des personnes extérieures à l’agence
  • Données exposées : identifiants, adresses électroniques, statistiques d’utilisation, mots de passe hachés

Dinum :

  • Deux instances compromises : ProConnect et Nuage-Public
  • L’attaquant a créé ses propres comptes
  • Données exposées : informations administratives d’organismes publics (SIREN, SIRET, budgets, effectifs), métadonnées de contributions open source, historiques de connexion anonymisés

Ministères :

  • 9 instances touchées, dont les plateformes France VAE et Qualicharge

Bilan global REACTIV (depuis le 1er août 2026) : 99 violations de données signalées, dont 67 confirmées.

🛠️ Réponse des organisations

  • ANSSI : mise à jour des instances, renouvellement des mots de passe de tous les comptes, désactivation des comptes inactifs depuis plus de 3 mois
  • Dinum : correction des vulnérabilités, réinitialisation des secrets, suppression des comptes frauduleux

📰 Nature de l’article

Article de presse spécialisée à visée explicative et informative, relatant un incident de sécurité majeur touchant des institutions françaises de cybersécurité et du numérique public, dans le cadre de l’opération REACTIV.

🧠 TTPs et IOCs détectés

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1136 — Create Account (Persistence)
  • T1110 — Brute Force (Credential Access)
  • T1552.001 — Credentials In Files (Credential Access)

🟡 Indice de vérification factuelle : 40/100 (moyenne)

  • ⬜ numerama.com — source non référencée (0pts)
  • ✅ 9640 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 5 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.numerama.com/cyberguerre/2344599-elle-a-permis-aux-hackers-de-pieger-les-gendarmes-de-la-cybersecurite-en-france-cest-quoi-la-faille-metabase.html