ANSSI et Dinum : fuite de données via une faille Metabase
118 comptes du laboratoire d'innovation de l'ANSSI compromis, selon Clubic
L'ANSSI, agence nationale de la sécurité des systèmes d'information, et la Dinum, direction interministérielle du numérique, ont toutes deux subi une intrusion via une faille de la plateforme d'analyse de données Metabase, révélée le 1er octobre 2026 : 118 comptes utilisateurs du laboratoire d'innovation de l'ANSSI ont été compromis.
L'information a d'abord été publiée par le site FrenchBreaches, repris par Clubic. Nous n'avons pas eu accès aux publications originales de FrenchBreaches : ce qui suit repose sur le compte rendu de Clubic.
Que s'est-il passé chez l'ANSSI et à la Dinum ?
Metabase, une plateforme open source de visualisation de données et d'intelligence économique, avait annoncé le 6 août 2026 une faille zero-day critique notée 10,0 sur 10 sur l'échelle CVSS, la note maximale. Selon Clubic, des pirates s'en sont servis pour dérober des accès de comptes côté ANSSI et pour créer de nouveaux comptes malveillants à la Dinum. La date exacte des intrusions n'est pas précisée dans l'article.
Du côté de la Dinum, deux instances Metabase ont été touchées : l'une dédiée à ProConnect, le service d'authentification de l'administration, l'autre à Nuage-Public. Des informations administratives d'organismes publics, des métadonnées de projets logiciels et des historiques de connexion ont été dérobés. Clubic estime l'impact limité, la majorité des données étant publiques et les historiques étant anonymisés.
Quelles données de l'ANSSI sont concernées ?
Pour l'ANSSI, ce sont des identifiants, des adresses e-mail et des mots de passe hachés (c'est-à-dire transformés par une fonction mathématique, et non stockés en clair) qui ont été volés sur 118 comptes du laboratoire d'innovation. Un mot de passe haché n'est pas lisible tel quel, mais peut être retrouvé par force brute s'il est faible : c'est pourquoi la réinitialisation est la bonne réponse.
L'ANSSI a corrigé les vulnérabilités, réinitialisé les mots de passe de tous les comptes et désactivé au passage ceux inactifs depuis au moins trois mois. La Dinum affirme avoir corrigé les failles, supprimé les comptes malveillants créés et réinitialisé des accès.
Pourquoi cette affaire est-elle symbolique ?
L'ANSSI est l'agence que l'État sollicite lorsqu'un piratage majeur survient. Clubic rappelle qu'elle vient de publier son rapport d'incident sur le piratage des impôts ; nous l'avons détaillé dans notre article sur le rapport de l'ANSSI sur la DGFiP. Les deux dossiers n'ont pas de lien technique établi : la faille des impôts passait par des mots de passe volés, celle-ci par un logiciel tiers.
Il faut aussi garder la mesure : il s'agit du laboratoire d'innovation de l'ANSSI, pas de ses systèmes opérationnels, et aucune donnée sensible de sécurité nationale n'est signalée dans l'article. Reste que la même leçon s'applique à tous : un outil interne de statistiques, exposé ou non corrigé, peut devenir une porte d'entrée.
Que retenir pour les organisations ?
Corriger rapidement les outils d'analyse de données, souvent oubliés dans les inventaires, dès l'annonce d'une faille critique.
Limiter l'exposition sur Internet de ces plateformes.
Réinitialiser les mots de passe et désactiver les comptes dormants après un incident, comme l'a fait l'ANSSI.
Source
Clubic : l'ANSSI et la Dinum victimes d'une fuite de données, qui cite FrenchBreaches
À lire ensuite

MikroTik RouterOS : la CISA alerte sur une faille critique CVE-2026-84411
La CISA a publié le 30 septembre 2026 un avis sur la faille CVE-2026-84411 de MikroTik RouterOS, exploitable sans authentification. Aucune exploitation active n'est connue, et des versions corrigées existent depuis le 16 septembre.
Kelvyn2 min de lecture

Cisco SD-WAN Manager : une faille d'authentification exploitée
Cisco confirme l'exploitation de la faille CVE-2026-76504 dans Catalyst SD-WAN Manager, qui donne un accès administrateur sans authentification. La CISA a fixé au 3 octobre 2026 l'échéance de correction pour les agences fédérales américaines.
Kelvyn2 min de lecture

Spectre-v2 BTR : une nouvelle faille de processeur fait fuiter le mot de passe root de Linux
Des chercheurs de VUSec et de la Scuola Superiore Sant’Anna ont dévoilé le 29 septembre 2026 « Branch Target Reuse », une variante de Spectre-v2. Deux exploits récupèrent le hash du mot de passe root d’un Linux à jour sur puce Intel en quelques minutes.
Kelvyn3 min de lecture
