L’ANSSI (Agence nationale de la sécurité des systèmes d’information) a publié son premier rapport de situation sur le programme REACTIV, lancé à la demande du Premier ministre Sébastien Lecornu. Mis en place le 7 septembre, ce programme recentre l’action de l’agence sur deux missions prioritaires : la gestion des comptes utilisateurs compromis et l’analyse des fuites de données. Le rapport offre un aperçu détaillé des cyberincidents ayant touché les ministères français au cours des deux derniers mois, mettant en lumière l’ampleur et la nature des vulnérabilités exploitées.
Depuis le 1er août 2026, l’ANSSI a recensé 99 fuites de données, dont 67 confirmées et 32 encore en cours d’investigation. Un point particulièrement préoccupant concerne la vulnérabilité CVE-2026-72898 dans Metabase, une plateforme open source dédiée à l’intelligence économique. Classée comme une faille d’injection SQL, elle permet à des utilisateurs non autorisés d’accéder aux bases de données et d’en prendre le contrôle administratif. Identifiée par Metabase le 3 août, une correction a été publiée le 6 août. Pourtant, des attaques exploitant cette faille avaient déjà été observées dans des ministères français, comme France VAE, dès le 8 août.
Selon l’ANSSI, 118 comptes utilisateurs ont été compromis dans son Laboratoire d’innovation, incluant des comptes externes contenant des données sensibles comme des adresses électroniques et des mots de passe. Les instances Metabase concernées ont été mises à jour, les mots de passe réinitialisés et les comptes inactifs désactivés. Au sein de la DINUM (Direction interministérielle du numérique), deux instances Metabase, ProConnect et Nuage-Public, ont été touchées. Les données exfiltrées incluaient des informations administratives sur des organismes publics ainsi que des historiques de connexion anonymisés, bien que l’agence précise que la majorité de ces données étaient déjà accessibles au public. Des correctifs ont été appliqués et les comptes compromis supprimés.
Le rapport souligne également un délai entre la publication du correctif Metabase et les premières attaques observées dans les ministères, ce qui suggère que certaines organisations n’auraient pas appliqué les mises à jour assez rapidement. D’autres incidents ont impliqué des vulnérabilités classiques, comme l’utilisation de identifiants volés depuis des ordinateurs personnels ou partenaires pour accéder à des services sans double authentification. Le PIGP (Portail interministériel de gestion publique), le cadastre (service du cadastre) et l’AEFE (Agence pour l’enseignement français à l’étranger) figuraient parmi les services concernés. L’ANSSI rappelle que l’authentification à deux facteurs par simple envoi de code sur messagerie électronique n’est plus considérée comme sécurisée, et que l’absence de méthodes d’authentification plus robustes a facilité les intrusions pour les attaquants.
ANSSI publie son premier rapport sur le programme REACTIV au milieu de l'augmentation des incidents cybernétiques
Contenu réécrit par une IA à partir de sources de presseComment ça marche
anssimetabasecve-2026-72898data-breachmfacybersecurity
Sources d'origine :
- 🇫🇷Next



