Anssi : la faille Metabase, une leçon pour les PME
L'Anssi a été victime d'une faille Metabase en août 2026, entraînant la compromission de 118 comptes. Cet incident souligne l'urgence d'appliquer les correctifs de sécurité pour les PME.
Par Rédaction Synapse05/10/2026Lecture 3 min7 thèmes
Transformation digitale
L'Anssi a été touchée par l'exploitation d'une faille Metabase en août 2026, entraînant la compromission de 118 comptes utilisateurs, dont une trentaine d'externes. Cette vulnérabilité, notée 10 sur l'échelle de gravité, a été exploitée rapidement après sa découverte, soulignant la nécessité pour les PME de réagir promptement aux alertes de sécurité.
Ce qu'il faut retenir
Une faille Metabase, notée 10/10, a permis la compromission de 118 comptes utilisateurs Metabase de l'Anssi, dont 30 externes.
L'attaque a exposé des données statistiques, des identifiants, des courriels et des mots de passe hachés.
L'Anssi a réagi en mettant à jour les instances vulnérables, en renouvelant les mots de passe et en désactivant les comptes inactifs depuis plus de trois mois.
L'incident illustre la rapidité d'exploitation des vulnérabilités, même sur des outils "peu surveillés" et "innocents".
La complexité de l'attaque suggère l'utilisation de "capacités LLM" par les attaquants, selon Metabase.
Chronologie et impact de la vulnérabilité Metabase
Début août 2026, la plateforme d'analyse open source Metabase a alerté ses utilisateurs sur l'exploitation d'une faille de sécurité inconnue. Cette vulnérabilité, qui a obtenu le score maximal de dix, permettait à un attaquant d'injecter du code SQL arbitraire pour obtenir un accès administrateur à l'instance. La complexité de l'attaque, nécessitant une connaissance approfondie du code source et du comportement de dépendances imbriquées, a conduit Metabase à suggérer l'implication de « capacités LLM ».
En France, l'Anssi a été parmi les nombreuses administrations publiques affectées. L'incident a entraîné la compromission de 118 comptes utilisateurs Metabase de son laboratoire d'innovation, dont une trentaine d'utilisateurs externes. Les données exposées incluaient des statistiques d'utilisation, des identifiants, des courriels et des mots de passe hachés, comme l'a détaillé le Cert-FR dans son premier point de situation de l'opération « REACTIV ».
Réponse de l'Anssi et analyse de l'incident
Face à cette compromission, l'Anssi a rapidement mis en œuvre des mesures de sécurisation. Celles-ci comprenaient la mise à jour des instances vulnérables, le renouvellement des mots de passe pour tous les comptes concernés, et la désactivation des comptes inactifs depuis plus de trois mois. Ces actions visent à limiter l'impact de l'attaque et à renforcer la posture de sécurité de l'agence.
Vincent Strubel, directeur général de l'Anssi, a qualifié cet incident d'« illustratrice » de la menace actuelle devant l'Assemblée nationale. Il a souligné que la vulnérabilité a été détectée et exploitée le jour même de sa publication, ciblant un « outil très déployé, peu surveillé parce que finalement bien innocent ». Bien que n'étant « pas l'attaque du siècle » et sans « conséquences graves », l'Anssi a jugé important de documenter cet événement pour en tirer des leçons.
Pourquoi cela compte pour une PME
Cet incident met en lumière plusieurs points critiques pour les PME. Premièrement, la rapidité d'exploitation des vulnérabilités majeures (score de 10) est un facteur clé. Dès qu'une faille est rendue publique, les attaquants s'activent immédiatement. Une PME ne peut se permettre de retarder l'application des correctifs de sécurité. Deuxièmement, l'attaque a ciblé un outil « peu surveillé » et « innocent » comme Metabase, qui est pourtant essentiel pour l'analyse de données. Cela rappelle que tous les logiciels utilisés, même ceux qui ne sont pas perçus comme critiques, peuvent devenir des vecteurs d'attaque.
La compromission de comptes, même hachés, expose des informations sensibles et peut servir de point de départ à des attaques plus sophistiquées. Les PME doivent donc considérer la sécurité de chaque maillon de leur chaîne numérique. La désactivation des comptes inactifs, comme l'a fait l'Anssi, est une bonne pratique pour réduire la surface d'attaque et éviter que d'anciens accès ne soient exploités.
Que faire concrètement
Les PME doivent mettre en place une veille de sécurité active pour être informées des nouvelles vulnérabilités concernant les logiciels qu'elles utilisent. Il est impératif d'appliquer les mises à jour et les correctifs de sécurité dès leur publication, en particulier pour les vulnérabilités critiques. Un plan de réponse aux incidents doit être établi, incluant des procédures de renouvellement de mots de passe et de désactivation de comptes compromis ou inactifs.
Il est recommandé de réaliser un inventaire précis de tous les outils et logiciels utilisés, y compris ceux qui semblent secondaires, et d'évaluer leur niveau de risque. La sensibilisation des collaborateurs aux bonnes pratiques de sécurité, notamment la gestion des mots de passe et la détection des tentatives de phishing, reste fondamentale. Enfin, la mise en œuvre de l'authentification multifacteur (MFA) sur tous les comptes sensibles est une mesure de protection efficace contre la compromission d'identifiants.
Ce qu'il faut surveiller
L'implication potentielle de « capacités LLM » dans la conception de l'attaque, mentionnée par Metabase, est un point à surveiller. Si l'IA générative facilite la création d'attaques complexes, cela pourrait accélérer encore le tempo entre attaquants et défenseurs, rendant la réactivité des entreprises encore plus cruciale. Les PME devront évaluer comment ces nouvelles capacités d'attaque pourraient impacter leurs propres défenses.
Il sera également important de suivre les retours d'expérience complets de l'Anssi et d'autres entités touchées par cette faille Metabase. Ces analyses détaillées pourront fournir des informations supplémentaires sur les vecteurs d'attaque précis et les mesures de mitigation les plus efficaces. Ces informations pourront être intégrées dans les stratégies de cybersécurité des PME pour anticiper et mieux se protéger contre des menaces similaires à l'avenir.