Thème d'affichage

Faille Metabase : les données de l'État ont pris la fuite cet été, jusque chez l'ANSSI

Nicolas Lecointre · 6 Oct 2026 à 18h04
Faille Metabase : les données de l'État ont pris la fuite cet été, jusque chez l'ANSSI

Un été portes ouvertes — Depuis le 1er août, 99 violations de données visant des services de l'État ont été signalées à l'ANSSI, dont 67 confirmées. Le chiffre ouvre le point de situation de septembre de REACTIV, le dispositif lancé le 1er septembre à la demande du Premier ministre pour épauler les ministères face à cette série noire.

Le document détaille une vingtaine d'incidents, des données fiscales de 353 000 particuliers à la DGFiP jusqu'à celles de 4,35 millions d'enseignants potentiellement exfiltrées à l'Éducation nationale. Et au milieu des comptes piratés, un nom revient avec insistance : Metabase, un outil open source de tableaux de bord dont une faille critique a fait des dégâts jusque dans le laboratoire d'innovation... de l'ANSSI.

Des clés sous le paillasson

Metabase n'explique pourtant qu'une partie du bilan.

L'ANSSI pointe aussi les identifiants volés par des infostealers (ces logiciels malveillants qui siphonnent les mots de passe d'une machine, on en avait vu un se cacher derrière la fuite du code de Claude Code) sur des ordinateurs personnels utilisés pour le travail.

Dans de nombreux incidents, aucune double authentification n'était là pour arrêter les attaquants, ou alors un second facteur aussi fragile que l'e-mail. Le rapport cite encore des sous-traitants compromis et des failles IDOR (pour Insecure Direct Object Reference, soit une référence directe à un objet sans contrôle d'accès) : le serveur ne vérifie pas que la ressource demandée appartient bien à l'utilisateur, si bien qu'il suffit de changer un identifiant dans une requête pour accéder aux données d'un autre.

Pour un dev, on se croirait dans le Top 10 de l'OWASP, le palmarès des failles web les plus courantes.

À la DGFiP, il a par exemple suffi du compte compromis d'un géomètre-expert travaillant dans un cabinet privé pour exfiltrer environ 2 millions de données cadastrales concernant 434 000 personnes.

Chez Bloctel, le compte professionnel d'une entreprise a permis de reconstituer environ 600 000 numéros inscrits, quatre jours avant la fermeture définitive du service (c'est ballot).

Au ministère de la Transition écologique, où plus de 300 comptes de l'application Bureau Numérique ont été compromis, la double authentification a depuis été activée pour tous les utilisateurs de la messagerie. Effet secondaire : certains agents n'arrivent plus à se connecter à leur propre compte.

Un passe-partout nommé Metabase

Passe-partout de Fort Boyard

Metabase est un outil de business intelligence : on le branche sur ses bases de données, et chacun peut ensuite y construire graphiques et tableaux de bord. Par définition, il a donc accès à des données souvent sensibles (et aux identifiants qui vont avec).

Le 6 août, l'éditeur a corrigé une faille critique (CVE-2026-72898) : une injection SQL exploitable sans authentification, qui permet de devenir administrateur de l'instance. Selon son avis de sécurité, un attaquant aurait été capable de voler les identifiants des bases connectées, lire tout ce qui est accessible par ces connexions et exporter les données.

L'ANSSI constate une exploitation massive depuis début août et recense neuf instances compromises au sein des ministères. Le portail France VAE est tombé le 8 août, deux jours après la sortie du correctif, avec l'intégralité des données de ses utilisateurs. Qualicharge, l'application de gestion des bornes de recharge pour véhicules électriques, a laissé filer 102 000 sessions de recharge. Et le laboratoire d'innovation de l'ANSSI (oui oui, le gendarme de la cybersécurité en personne 😬) a vu 118 comptes de son instance Metabase compromis, mots de passe hachés compris.

Devant l'Assemblée nationale le 1er octobre, le directeur général de l'ANSSI Vincent Strubel a relativisé : ce n'est pas l'attaque du siècle et elle n'a pas eu de conséquences graves, mais elle illustre bien la menace.

Selon lui, l'attaque a été détectée le jour même de la publication de la faille, et elle visait un outil très déployé, peu surveillé parce qu'en apparence bien innocent. Un tableau de bord, quoi.

D'après l'ANSSI, une instance Metabase serait aussi le point d'entrée du vol revendiqué sur Zéro Logement Vacant, la plateforme qui aide les collectivités à repérer les logements durablement vides, et dont la fuite concernerait 48 millions de propriétaires. Même piste pour Docurba, une autre application du ministère de la Transition écologique. Tous les ministères ont été priés de répertorier leurs instances et de vérifier leur mise à jour.

Dans de grosses organisations, c'est malheureusement souvent la première moitié de la consigne qui coince.

Quatre couches et une injection

Le post-mortem publié par Metabase, dont la transparence a le mérite d'être saluée, montre que la faille ne tient pas dans une ligne fautive : elle naît de la façon dont quatre couches du code s'emboîtaient.

Tout part de l'endpoint de réinitialisation de mot de passe, accessible sans être connecté (c'est un peu le principe). Son schéma de validation attendait un jeton et un mot de passe, sans refuser les champs en trop.

Depuis un refactoring de l'authentification daté du 11 novembre 2025, le corps de la requête était en plus transmis en entier à la suite du traitement. Un éventuel identifiant d'utilisateur y servait à chercher le compte en base via l'ORM, et HoneySQL, la bibliothèque qui génère le SQL, insère tel quel tout ce qu'on lui passe sous une clé raw.

Résultat : il suffisait de glisser un champ user_id piégé dans une banale demande de réinitialisation pour exécuter le SQL de son choix.

Un attaquant pouvait ainsi s'en servir pour créer une session au nom de l'utilisateur n°1 (le premier compte d'une instance, toujours administrateur à sa création), puis pour générer une clé d'API et télécharger des tables entières. C'est exactement ce qui s'est passé, et c'est un client de Metabase Cloud qui a donné l'alerte le 3 août, intrigué par une clé d'API créée en dehors des heures de bureau.

Pour l'éditeur, une chaîne aussi alambiquée a sans doute nécessité un sérieux coup de main de la part d'un LLM, ce que suggèrent aussi les user-agents des premières requêtes, comme metabase-read-only-sqli-verifier/1.

Cachez ce dashboard que je ne saurais voir

Si vous faites tourner un Metabase (toutes les versions à partir de la 58 sont concernées), la marche à suivre figure dans l'alerte du CERT-FR publiée le 10 septembre dernier.

D'abord, passer à la dernière version corrective de votre branche ou, à défaut, bloquer l'accès public au chemin /api/session/reset_password. Ensuite, fouiller les logs : l'attaque observée se traduit par un POST sur ce chemin renvoyant une erreur 400, suivi d'un GET /api/user/current renvoyant une 200.

Si l'endpoint était exposé, l'éditeur recommande de vider la table core_session pour révoquer toutes les sessions, d'inspecter les clés d'API et les comptes administrateurs, et de changer les identifiants de toutes les bases connectées.

Le correctif ferme la porte de Metabase, mais pas celle des bases : un attaquant qui a récupéré leurs identifiants peut revenir s'y servir directement, pour peu qu'elles soient joignables.

Plus largement, un outil de BI à usage interne n'a pas besoin d'être en accès direct sur Internet.

Derrière un VPN ou un proxy d'authentification placé devant l'instance, cette faille n'aurait plus été à la portée du premier venu, puisqu'elle se jouait avant même l'écran de connexion de Metabase. Il aurait d'abord fallu voler des identifiants pour franchir cette première porte, ce qui nous ramène aux infostealers.

Un compte de base de données en lecture seule, limité aux tables utiles, réduit aussi la casse le jour où la serrure cède. Côté code, la leçon que tire Metabase tient presque de la checklist : l'éditeur généralise une validation qui rejette par défaut, sur tous ses endpoints, n'importe quel champ qui n'était pas prévu.

Un tableau de bord, c'est fait pour tout montrer d'un seul coup d'œil. Cet été, on peut dire que ceux de l'État ont parfaitement rempli leur mission. Juste pas devant le bon public.

À propos de l'auteur

Nicolas Lecointre

Nicolas Lecointre

Chief Happiness Officer des développeurs, ceinture noire de sudo. Pour rire, j'ai créé Les Joies du Code. J'utilise Vim depuis 10 ans parce que je sais pas comment le quitter.

Voir sa page auteur

Articles similaires