🗓️ Contexte
Source : Numerama, publié le 1er octobre 2026. L’ANSSI a rendu public le 30 septembre 2026 le premier point de situation de l’opération REACTIV, lancée à la demande du Premier ministre pour coordonner la réponse aux fuites de données touchant les ministères français depuis début août 2026.
🔍 Vulnérabilité exploitée
La faille concerne Metabase, un logiciel open source de business intelligence utilisé par plusieurs services de l’État. Elle est notée 10/10 sur l’échelle CVSS (score maximum). Il s’agit d’une injection SQL localisée dans la fonction de réinitialisation du mot de passe, accessible sans authentification préalable. Un attaquant pouvait ainsi obtenir les droits d’administrateur sur l’instance ciblée sans identifiants ni interaction utilisateur.
- L’éditeur de Metabase a publié un avis de sécurité et un correctif le 6 août 2026
- Le CERT-FR a émis une alerte le 10 septembre 2026 et a connaissance de nombreuses compromissions
🎯 Victimes et impact
ANSSI (laboratoire d’innovation) :
- 118 comptes utilisateurs compromis, dont une trentaine appartenant à des personnes extérieures à l’agence
- Données exposées : identifiants, adresses électroniques, statistiques d’utilisation, mots de passe hachés
Dinum :
- Deux instances compromises : ProConnect et Nuage-Public
- L’attaquant a créé ses propres comptes
- Données exposées : informations administratives d’organismes publics (SIREN, SIRET, budgets, effectifs), métadonnées de contributions open source, historiques de connexion anonymisés
Ministères :
- 9 instances touchées, dont les plateformes France VAE et Qualicharge
Bilan global REACTIV (depuis le 1er août 2026) : 99 violations de données signalées, dont 67 confirmées.
🛠️ Réponse des organisations
- ANSSI : mise à jour des instances, renouvellement des mots de passe de tous les comptes, désactivation des comptes inactifs depuis plus de 3 mois
- Dinum : correction des vulnérabilités, réinitialisation des secrets, suppression des comptes frauduleux
📰 Nature de l’article
Article de presse spécialisée à visée explicative et informative, relatant un incident de sécurité majeur touchant des institutions françaises de cybersécurité et du numérique public, dans le cadre de l’opération REACTIV.
🧠 TTPs et IOCs détectés
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1078 — Valid Accounts (Defense Evasion)
- T1136 — Create Account (Persistence)
- T1110 — Brute Force (Credential Access)
- T1552.001 — Credentials In Files (Credential Access)
🟡 Indice de vérification factuelle : 40/100 (moyenne)
- ⬜ numerama.com — source non référencée (0pts)
- ✅ 9640 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 5 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://www.numerama.com/cyberguerre/2344599-elle-a-permis-aux-hackers-de-pieger-les-gendarmes-de-la-cybersecurite-en-france-cest-quoi-la-faille-metabase.html