Skip to content

Faille Metabase : ce que révèle le bilan de l'ANSSI

Faille Metabase CVE-2026-72898 : l'ANSSI recense des ministères compromis, dont son propre laboratoire. Versions à installer et signes à rechercher.

Publié le 3 min de lecture
Faille Metabase : ce que révèle le bilan de l'ANSSI

La faille Metabase CVE-2026-72898 est devenue l'un des fils rouges des violations de données qui touchent l'État cet été. Dans son point de situation publié le 30 septembre, l'ANSSI décrit une « exploitation massive » de la vulnérabilité depuis début août et recense plusieurs services publics compromis, dont son propre laboratoire d'innovation. Le parquet de Paris a annoncé le 1er octobre l'ouverture d'une enquête. Pour les organisations qui utilisent cet outil de business intelligence, l'urgence reste la même : mettre à jour et vérifier.

Une injection SQL notée 10 sur 10

Metabase a publié son avis de sécurité (GHSA-vwf4-m7j8-wcjf) le 6 août 2026. La faille, notée 10,0 sur l'échelle CVSS, permet à un attaquant distant et non authentifié d'injecter du SQL dans la base de données applicative via le chemin /api/session/reset_password, celui de la réinitialisation des mots de passe. Il peut ainsi obtenir les droits d'administrateur de l'instance.

Les conséquences dépassent l'outil lui-même. Selon l'éditeur, un attaquant peut ensuite modifier la configuration, récupérer les identifiants des bases de données connectées et lire ou exporter les données accessibles par ces connexions. Metabase indique avoir confirmé une exploitation active.

Des services de l'État touchés

Le rapport de l'opération REACTIV, le dispositif de réponse aux violations de données confié à l'ANSSI par le Premier ministre, fait état de 99 violations de données portées à sa connaissance depuis le 1er août, dont 67 confirmées. Il indique que neuf instances Metabase ont été compromises au sein de ministères.

Plusieurs cas sont détaillés. Au laboratoire d'innovation de l'ANSSI, 118 comptes utilisateurs, dont une trentaine de comptes externes, ont été compromis : statistiques d'utilisation, identifiants, courriels et mots de passe hachés. À la DINUM, deux instances (ProConnect et Nuage-Public) ont été touchées, des données que la direction présente comme déjà publiques. Le portail France VAE a été compromis le 8 août, avec l'exfiltration de l'intégralité des données utilisateurs. L'application Qualicharge, dédiée aux bornes de recharge, a perdu 102 000 sessions de recharge et une centaine de comptes techniques.

Quelles versions installer

L'avis initial de Metabase liste comme versions corrigées les 58.24, 59.21, 60.17, 61.11, 62.9 et 63.5, précédées de « 0. » pour l'édition open source et de « 1. » pour l'édition Enterprise. Dans son alerte CERTFR-2026-ALE-010 du 10 septembre, le CERT-FR considère toutefois comme affectées les versions antérieures à x.58.28, x.59.25, x.60.21, x.61.15, x.62.13 et x.63.10. Le plus prudent est donc de viser au minimum ces dernières.

Si la mise à jour est impossible dans l'immédiat, l'éditeur comme le CERT-FR recommandent de bloquer l'accès public à /api/session/reset_password.

Rechercher une compromission

Mettre à jour ne suffit pas si l'instance était exposée sur Internet. Le CERT-FR et Metabase recommandent alors de :

  • révoquer toutes les sessions actives ;
  • inspecter les clés d'API et les comptes administrateurs ;
  • renouveler les identifiants des bases de données connectées ;
  • analyser les journaux et l'historique d'activité de Metabase.

Le CERT-FR décrit une séquence caractéristique dans les journaux : une requête POST sur /api/session/reset_password renvoyant un code 400, suivie d'une requête GET sur /api/user/current renvoyant un code 200. Toute compromission doit lui être signalée.

Cette affaire rappelle qu'un outil interne exposé sur Internet devient vite une porte d'entrée vers des bases de données entières. Les éditeurs vont devoir, de leur côté, signaler plus vite les failles exploitées : c'est l'objet des nouvelles obligations du Cyber Resilience Act. Côté utilisateurs, la priorisation des correctifs reste la clé, comme nous l'expliquions à propos du dernier Patch Tuesday record.

Articles liés

Après un Patch Tuesday record en septembre, comment prioriser les correctifs Microsoft avant celui du 13 octobre 2026 : zero-days d'abord.
Cyber Resilience Act : depuis le 11 septembre 2026, les fabricants doivent signaler failles exploitées et incidents graves en 24 h. Délais et sanctions.
Le mot de passe traditionnel vit ses dernières années. Tour d'horizon des passkeys, des gestionnaires et des réflexes qui protègent vraiment vos comptes.