L’ANSSI a confirmé que 118 comptes de son laboratoire d’innovation ont été compromis via une faille zero-day critique de Metabase, un outil de tableaux de bord auto-hébergé ; la DINUM a aussi été touchée. Le parquet de Paris a ouvert une enquête. La leçon : les tableaux de bord et outils internes exposés sur Internet.

Ce qui s’est passé

Début août 2026, l’outil d’analyse open source Metabase a alerté sur l’exploitation d’une faille inconnue, notée 10 sur 10 : une chaîne de faiblesses autour de la réinitialisation des mots de passe permettait de créer une session valide puis d’obtenir un accès administrateur sur les instances auto-hébergées. Un correctif a été publié en quelques jours.

L’ANSSI a confirmé, dans le premier point de situation de l’opération REACTIV, faire partie des victimes : 118 comptes Metabase de son laboratoire d’innovation, dont une trentaine d’utilisateurs externes, ont été compromis — statistiques d’utilisation, identifiants, adresses e-mail et mots de passe hachés, selon les comptes rendus publiés. D’après 01net, la DINUM a été touchée via la même faille. Le parquet de Paris a ouvert une enquête. Le directeur général de l’ANSSI a qualifié l’attaque de « pas l’attaque du siècle », mais d’illustrative : elle visait un outil très déployé, « peu surveillé parce que finalement bien innocent ».

Pourquoi cela vous concerne

Tableaux de bord, outils de BI, consoles de supervision, wikis et serveurs d’intégration continue sont souvent installés par une équipe pour un projet, ouverts sur Internet par commodité, puis oubliés. Ils détiennent des accès à vos bases de données et sont rarement mis à jour. Ici, l’exploitation a commencé le jour même de la publication de la faille.

Que faire maintenant

  1. Recensez vos outils web internes — Metabase, Grafana, Kibana, Jenkins, phpMyAdmin, wikis — et vérifiez lesquels sont accessibles depuis Internet.
  2. Placez-les derrière un VPN ou un proxy d’authentification avec authentification multifacteur : aucun n’a besoin d’être public.
  3. Mettez-les à jour comme la production : abonnez-vous à leurs avis de sécurité et intégrez-les à votre cycle de mises à jour. Si vous utilisez Metabase, vérifiez que vous êtes sur une version postérieure au correctif d’août.
  4. Faites le ménage dans les comptes : réinitialisez les mots de passe après tout incident, désactivez les comptes inutilisés (l’ANSSI a désactivé ceux inactifs depuis trois mois) et donnez à l’outil un accès en lecture seule aux bases.

Notre analyse

Si l’agence chargée de la cyberdéfense française peut être piégée par un tableau de bord oublié, n’importe quelle entreprise peut l’être. Les systèmes les plus exposés sont rarement le site principal : ce sont les petits outils dont plus personne ne se souvient de l’installation.

Sources

Vous craignez que vos serveurs soient exposés ? Notre équipe audite, corrige et surveille vos infrastructures Linux et cloud 24h/24, 7j/7.

Parler à un expert