La ANSSI, agencia francesa de ciberseguridad, ha confirmado que 118 cuentas de su laboratorio de innovación fueron comprometidas mediante un zero-day crítico de Metabase, una herramienta de paneles autoalojada; la dirección interministerial digital (DINUM) también fue afectada. La fiscalía de París investiga. La lección: paneles y herramientas internas expuestas en Internet.
Qué pasó
A principios de agosto de 2026 la herramienta de análisis de código abierto Metabase alertó de la explotación de un fallo desconocido, calificado con un 10 sobre 10: una cadena de debilidades en el restablecimiento de contraseñas permitía crear una sesión válida y, desde ahí, obtener acceso de administrador en las instancias autoalojadas. El parche llegó en pocos días.
La ANSSI ha confirmado, en el primer balance de su operación REACTIV, que fue una de las víctimas: 118 cuentas de Metabase de su laboratorio de innovación, entre ellas una treintena de usuarios externos, fueron comprometidas —estadísticas de uso, identificadores, correos y contraseñas cifradas, según los informes—. Según 01net, la dirección interministerial digital (DINUM) también fue afectada por el mismo fallo. La fiscalía de París ha abierto una investigación. El director de la ANSSI lo calificó de «no es el ataque del siglo», pero ilustrativo: apuntaba a una herramienta muy desplegada, «poco vigilada porque parece inofensiva».
Por qué le concierne
Paneles, herramientas de BI, consolas de monitorización, wikis y servidores de integración continua suelen instalarse por un equipo para un proyecto, abrirse a Internet por comodidad y luego olvidarse. Guardan credenciales de sus bases de datos y rara vez se actualizan. La explotación empezó el mismo día en que se publicó el fallo.
Qué hacer ahora
- Inventaríe sus herramientas web internas —Metabase, Grafana, Kibana, Jenkins, phpMyAdmin, wikis— y compruebe cuáles son accesibles desde Internet.
- Póngalas detrás de una VPN o de un proxy de autenticación con autenticación multifactor: ninguna necesita ser pública.
- Actualícelas como la producción: suscríbase a sus avisos de seguridad e inclúyalas en su ciclo de actualizaciones. Si usa Metabase, asegúrese de tener una versión posterior al parche de agosto.
- Limpie las cuentas: restablezca las contraseñas tras cualquier incidente, desactive las cuentas sin uso (la ANSSI desactivó las inactivas desde hacía tres meses) y dé a la herramienta acceso de solo lectura a las bases.
Nuestra opinión
Si la agencia encargada de la ciberdefensa francesa puede caer por un panel olvidado, cualquier empresa puede. Los sistemas más expuestos rara vez son el sitio principal: son las pequeñas herramientas que nadie recuerda haber instalado.
Fuentes
- ZDNet — Piratage de comptes de l’Anssi : « pas l’attaque du siècle » mais une illustration de la menace
- 01net — Fuite de données à l’ANSSI : une enquête est ouverte
- Le Monde Informatique — ANSSI : le gendarme de la cybersécurité français piraté
¿Le preocupa que sus servidores estén expuestos? Nuestro equipo audita, parchea y supervisa infraestructuras Linux y cloud 24/7.
Hablar con un experto