Breaking
FRSébastien Lecornu warns of the increase in French public debt before the presentation of the 2027 budgetITFirst International Coffee Day at FAO in Rome with slogan 'Celebrate coffee, honor the people behind every cup'ESIndian Flydubai captain avoided tragedy after being stabbed by Omani co-pilotTRMersin Mayors and 56 Suspects Detained, Corruption Investigation ContinuesKRYeoju City holds cultural event in the area of King Sejong's Tomb to celebrate Hangeul DayKRWhite Sox, Yankees, and Padres win Game 2 of the MLB Wild Card Series... Advance to division seriesDERoof structure fire in Idar-Oberstein: One person injured, damage in the mid six-figure rangeCNThe Yangtze River Delta Railway launches new meals during the National Day holiday to enrich travel choices for passengersARA man was arrested in Texas for threatening to attack the state CapitolCNSeven members of Guangzhou Conghua Flying Emergency Rescue Association rescued trapped and injured peopleFRSébastien Lecornu warns of the increase in French public debt before the presentation of the 2027 budgetITFirst International Coffee Day at FAO in Rome with slogan 'Celebrate coffee, honor the people behind every cup'ESIndian Flydubai captain avoided tragedy after being stabbed by Omani co-pilotTRMersin Mayors and 56 Suspects Detained, Corruption Investigation ContinuesKRYeoju City holds cultural event in the area of King Sejong's Tomb to celebrate Hangeul DayKRWhite Sox, Yankees, and Padres win Game 2 of the MLB Wild Card Series... Advance to division seriesDERoof structure fire in Idar-Oberstein: One person injured, damage in the mid six-figure rangeCNThe Yangtze River Delta Railway launches new meals during the National Day holiday to enrich travel choices for passengersARA man was arrested in Texas for threatening to attack the state CapitolCNSeven members of Guangzhou Conghua Flying Emergency Rescue Association rescued trapped and injured people
BackFuite de données à l'ANSSI, la DINUM et Tracfin via une faille Metabase
Fuite de données à l'ANSSI, la DINUM et Tracfin via une faille Metabase
Developing
Journal du Coin2 hours agoTech2 min readView translation

Fuite de données à l'ANSSI, la DINUM et Tracfin via une faille Metabase

Quick Look

  • L'ANSSI, la DINUM et Tracfin ont subi des fuites de données liées à une vulnérabilité du logiciel Metabase (CVE-2026-72898), exploité depuis août 2026.
  • L'ANSSI rapporte 118 comptes compromis dans son laboratoire d'innovation, tandis que Tracfin a vu fuiter les données de 136 assujettis via un sous-traitant compromis.
  • Depuis le 1er août, 99 violations de données ont été signalées à l'ANSSI, dont 67 confirmées.

AI-generated summary

Why It Matters

L'opération REACTIV a été activée par l'ANSSI pour répondre à la propagation de la faille Metabase (CVE-2026-72898), exploitée depuis début août 2026 via des injections SQL permettant un accès administrateur non autorisé.

Font size

Mais qui gardera ces gardiens ? Le gendarme de la cybersécurité française a dû s’inscrire sur sa propre liste de victimes. L’ANSSI recense 118 comptes compromis dans son laboratoire d’innovation, d’après le point de situation de l’opération REACTIV publié le 30 septembre.

Elle n’est pas seule sur la photo. La DINUM (direction interministérielle du numérique) et le service antiblanchiment Tracfin y figurent aussi. Le constat a de quoi faire grincer des dents trois semaines après l’activation de REACTIV.

Fuite de données à l’ANSSI, le pompier pris dans l’incendie

Le coupable s’appelle Metabase. Ce logiciel de tableaux de bord statistiques souffre d’une faille référencée CVE-2026-72898 que les attaquants exploitent en masse depuis début août. Le mécanisme est d’une simplicité désarmante : une requête piégée, glissée là où le logiciel attend une banale saisie, ouvre la base de données à un inconnu et lui offre les droits d’administrateur. Les spécialistes parlent d’injection SQL.

Le correctif existe depuis le 6 août. Neuf instances ministérielles sont pourtant tombées, d’après le point de situation de l’ANSSI.

Au laboratoire d’innovation de l’agence, la vulnérabilité Metabase a livré 118 comptes utilisateurs, dont une trentaine appartenant à des externes. Identifiants, adresses mail, mots de passe hachés (stockés sous une forme brouillée, en principe non lisible) et statistiques d’usage sont sortis. L’ANSSI a mis ses instances à jour et renouvelé tous les mots de passe. Elle a aussi désactivé les comptes dormants depuis plus de trois mois.

La DINUM a subi le même sort sur deux instances, ProConnect et Nuage-Public. Les données parties (SIREN, budgets et effectifs d’organismes publics, historiques de connexion anonymisés) étaient déjà publiques, selon le rapport.

Tracfin, la fuite de données par le sous-traitant

Chez Tracfin, la porte d’entrée n’était pas Metabase. Un sous-traitant de l’opérateur qui gère le support du portail de télédéclaration a été compromis entre fin juin et mi-juillet. Ce portail sert aux « assujettis », ces professionnels que la loi oblige à signaler les opérations suspectes : banques, notaires, agents immobiliers et, depuis la loi Pacte de 2019, prestataires crypto.

Bilan pour 136 assujettis dont le nom, la fonction, le mail et le téléphone ont fuité, avec le contenu de 213 demandes envoyées au support technique. Aucune déclaration de soupçon n’a été exposée. L’administration a coupé les ponts avec le prestataire.

Le rapport glisse un détail de plus. Les enquêteurs cherchent encore « de potentielles autres victimes indirectes » de ce sous-traitant, ce qui laisse le compteur ouvert.

Les plateformes crypto ont toutes les raisons de tendre l’oreille. Elles ont adressé 4 850 déclarations de soupçon à Tracfin en 2025, en hausse de 58 % sur un an. Un responsable conformité dont le nom, le poste et la ligne directe circulent devient une cible rêvée pour une arnaque au faux support, surtout si l’escroc peut citer un vrai ticket.

99 violations en deux mois, la fuite de données comme routine

Depuis le 1er août, 99 violations de données ont été signalées à l’ANSSI. L’agence en a confirmé 67, dont 32 sont en cours de traitement par ses propres équipes.

Les volumes donnent le vertige. La plateforme Zéro Logement Vacant, dont le point d’entrée serait aussi une instance Metabase, concernerait 48 millions de propriétaires. Le fichier GAIA de l’Éducation nationale expose potentiellement 4,35 millions d’enseignants, et Bloctel a été fermé le 11 août après une fuite qui a permis d’identifier environ 600 000 numéros inscrits.

Les causes se répètent d’un ministère à l’autre. L’ANSSI pointe d’abord les infostealers (des logiciels espions qui aspirent les mots de passe enregistrés sur un ordinateur), souvent logés sur des postes personnels utilisés pour le travail. Elle cite aussi l’absence de double authentification sur des services exposés à Internet. Un mot de passe volé suffisait.

Vous détenez des cryptos et figurez dans l’un de ces fichiers ? Méfiez-vous de tout appel qui cite vos impôts, votre logement ou votre dossier, et activez la double authentification partout où elle existe.

What to Watch

AI outlook — possibilities, not facts

  • De nouvelles fuites liées à Metabase seront signalées dans d'autres administrations dans les semaines à venir.

    Likely · Within weeks

  • Tracfin renforcera les contrôles de sécurité sur ses sous-traitants après cette fuite.

    Very likely · Within months

Open Questions

  • Les données fuitées ont-elles été utilisées pour des attaques ciblées ou des fraudes ?
  • Quelles mesures seront prises pour sécuriser les sous-traitants des administrations ?
  • Le correctif Metabase sera-t-il appliqué universellement dans les administrations d'ici la fin de l'année ?

Related Topics

This article was originally published by Journal du Coin.

Related Stories

MetaMask handles a security incident and removes its validators from Lido
Developing·

MetaMask handles a security incident and removes its validators from Lido

MetaMask announced that it was managing a security incident affecting part of its infrastructure during the night of September 30 to October 1, 2026, without disclosing the breach or its extent. The publisher preemptively removed its validators operated within Lido, saying there is no immediate threat to users' wallets, while warning of potential scams exploiting the announcement.

Journal du Coin
2 min read
More on this topicanssi