L'ANSSI piratée via Metabase : leçons pour les PME
L'ANSSI a été victime d'une cyberattaque via une faille Metabase, compromettant 118 comptes. Cet incident souligne la vulnérabilité des logiciels tiers et l'importance d'une sécurité rigoureuse pour les PME.
Par Rédaction Synapse06/10/2026Lecture 3 min7 thèmes
Transformation digitale
L'Agence nationale de la sécurité des systèmes d'information (ANSSI) a été victime d'une cyberattaque exploitant une faille dans le logiciel Metabase, compromettant 118 comptes utilisateurs. Cet incident, révélé début septembre, souligne la persistance des vulnérabilités logicielles et l'impératif pour toutes les entreprises de sécuriser leurs outils tiers.
Ce qu'il faut retenir
L'ANSSI a subi une cyberattaque via une vulnérabilité « zero day » dans le logiciel Metabase, affectant 118 comptes.
La faille exploitée concernait la réinitialisation des mots de passe et a été active depuis août 2026.
Les données compromises incluent des identifiants, adresses électroniques et mots de passe hachés.
Un correctif a été publié le 6 août par Metabase, qui estime que moins de 3 % de ses clients ont été impactés.
Le Parquet de Paris a ouvert une enquête, confiée à la brigade spécialisée dans la cybercriminalité.
Chronologie de l'incident et exploitation de la faille Metabase
L'ANSSI a annoncé début septembre avoir été la cible d'une cyberattaque. Les assaillants ont exploité une vulnérabilité « zero day » dans le logiciel Metabase, utilisé par le laboratoire d'innovation de l'agence, et ce, depuis août 2026. La plateforme d'analyse de données Metabase a identifié cette faille le 3 août, concernant spécifiquement l'URL de réinitialisation des mots de passe. L'exploitation a permis de générer une session active en exploitant l'interaction de quatre couches de la base de code, comme l'a précisé Metabase dans son rapport. Un correctif a été déployé le 6 août.
Cette attaque a conduit à la compromission de 118 comptes utilisateurs Metabase, dont une trentaine de comptes externes. Les données exposées incluent des identifiants, des adresses électroniques et des mots de passe hachés. Des mesures de sécurisation ont été mises en place par l'ANSSI suite à cette découverte. Cet incident s'inscrit dans le cadre du bilan de l'opération REACTIV (REponse & ACTion Interministérielle face aux violations de données), qui a recensé 99 incidents de sécurité rapportés à l'ANSSI depuis le 1er août, dont 67 confirmés, selon Le Monde Informatique.
Implications pour la sécurité des PME face aux logiciels tiers
Cet incident démontre que même une entité comme l'ANSSI, au cœur de la cybersécurité nationale, n'est pas à l'abri des vulnérabilités logicielles. Pour une PME, cela signifie que la dépendance aux logiciels tiers, qu'ils soient open source ou propriétaires, représente un vecteur d'attaque significatif. La faille Metabase, une « zero day », souligne l'importance d'une veille constante et d'une capacité de réaction rapide. Les PME doivent intégrer que tout logiciel, même largement utilisé, peut contenir des failles non encore découvertes.
La compromission de données telles que les identifiants et mots de passe hachés rappelle la nécessité d'une politique de mots de passe robustes et d'une authentification multi-facteurs (MFA) systématique. La gestion des accès, notamment pour les utilisateurs externes, doit être rigoureuse. L'enquête du Parquet de Paris, confiée à la brigade spécialisée dans la cybercriminalité, met en évidence la gravité de ces infractions et les conséquences judiciaires potentielles pour les acteurs impliqués dans de telles attaques.
Que faire concrètement : audit, correctifs et gestion des accès
Les PME doivent impérativement réaliser un inventaire exhaustif de tous les logiciels tiers utilisés, en particulier ceux qui traitent des données sensibles ou gèrent des accès. Pour chaque logiciel, il est crucial de s'abonner aux alertes de sécurité de l'éditeur et d'appliquer les correctifs (patchs) dès leur publication. Dans le cas de Metabase, un correctif a été publié le 6 août. Si votre entreprise utilise Metabase, il est essentiel de vérifier que la version corrigée est bien déployée et qu'aucune trace de compromission n'est détectée.
Renforcez la politique de gestion des identités et des accès (IAM). Cela inclut l'utilisation de mots de passe complexes, leur renouvellement régulier, et l'activation de l'authentification multi-facteurs (MFA) pour tous les comptes, internes comme externes. La segmentation réseau peut également limiter la propagation d'une attaque en cas de compromission d'un outil. Enfin, la sensibilisation des collaborateurs aux risques liés aux tentatives de phishing ciblant les réinitialisations de mot de passe est une mesure préventive essentielle.
Surveiller les retours d'expérience et l'évolution réglementaire
L'incident de l'ANSSI, bien que concernant une entité étatique, offre des enseignements précieux pour le secteur privé. Les PME doivent suivre attentivement les retours d'expérience de ce type d'attaque pour ajuster leurs propres stratégies de défense. L'opération REACTIV, qui a recensé 99 incidents en un mois, souligne l'intensité de la menace cyber. Il est probable que les exigences réglementaires en matière de cybersécurité, notamment dans le cadre de NIS2, continuent de se renforcer en réponse à ces incidents.
La vigilance doit être accrue concernant les fournisseurs de services et logiciels. Une clause contractuelle exigeant des garanties de sécurité et une réactivité en cas de faille est recommandée. De plus, la capacité à détecter rapidement une intrusion et à y répondre est primordiale. Les PME devraient envisager des audits de sécurité réguliers et des tests d'intrusion pour évaluer leur résilience face à des scénarios d'attaque similaires à celui qui a touché l'ANSSI.