L’ANSSI, l’agenzia francese per la cybersicurezza, ha confermato che 118 account del suo laboratorio di innovazione sono stati compromessi tramite uno zero-day critico di Metabase, uno strumento di dashboard self-hosted; colpita anche la direzione interministeriale del digitale (DINUM). La procura di Parigi indaga. La lezione: dashboard e strumenti interni esposti su Internet.

Cosa è successo

All’inizio di agosto 2026 lo strumento di analisi open source Metabase ha segnalato lo sfruttamento di una falla sconosciuta con punteggio 10 su 10: una catena di debolezze nel ripristino delle password permetteva di creare una sessione valida e, da lì, ottenere l’accesso amministrativo alle istanze self-hosted. La correzione è arrivata in pochi giorni.

L’ANSSI ha ora confermato, nel primo resoconto della sua operazione REACTIV, di essere tra le vittime: 118 account Metabase del suo laboratorio di innovazione, tra cui una trentina di utenti esterni, sono stati compromessi — statistiche d’uso, nomi utente, indirizzi e-mail e password cifrate, secondo i resoconti. Secondo 01net anche la direzione interministeriale del digitale (DINUM) è stata colpita tramite la stessa falla. La procura di Parigi ha aperto un’indagine. Il direttore dell’ANSSI l’ha definita «non l’attacco del secolo», ma esemplare: mirava a uno strumento molto diffuso, «poco sorvegliato perché sembra innocuo».

Perché vi riguarda

Dashboard, strumenti di BI, console di monitoraggio, wiki e server di integrazione continua vengono spesso installati da un team per un progetto, aperti su Internet per comodità e poi dimenticati. Custodiscono credenziali dei vostri database e vengono aggiornati di rado. Lo sfruttamento è iniziato il giorno stesso della pubblicazione della falla.

Cosa fare adesso

  1. Censite i vostri strumenti web interni — Metabase, Grafana, Kibana, Jenkins, phpMyAdmin, wiki — e verificate quali sono raggiungibili da Internet.
  2. Metteteli dietro una VPN o un proxy di autenticazione con autenticazione a più fattori: nessuno di essi deve essere pubblico.
  3. Aggiornateli come la produzione: iscrivetevi ai loro avvisi di sicurezza e inseriteli nel ciclo di aggiornamento. Se usate Metabase, verificate di avere una versione successiva alla correzione di agosto.
  4. Fate pulizia negli account: reimpostate le password dopo ogni incidente, disattivate gli account inutilizzati (l’ANSSI ha disattivato quelli inattivi da tre mesi) e date allo strumento un accesso in sola lettura ai database.

La nostra analisi

Se l’agenzia incaricata della ciberdifesa francese può cadere per una dashboard dimenticata, può succedere a qualsiasi azienda. I sistemi più esposti raramente sono il sito principale: sono i piccoli strumenti di cui nessuno ricorda più l’installazione.

Fonti

Temi che i tuoi server siano esposti? Il nostro team verifica, aggiorna e monitora infrastrutture Linux e cloud 24/7.

Parla con un esperto