Faille Metabase : ce que révèle le bilan de l'ANSSI
Faille Metabase CVE-2026-72898 : l'ANSSI recense des ministères compromis, dont son propre laboratoire. Versions à installer et signes à rechercher.
La faille Metabase CVE-2026-72898 est devenue l'un des fils rouges des violations de données qui touchent l'État cet été. Dans son point de situation publié le 30 septembre, l'ANSSI décrit une « exploitation massive » de la vulnérabilité depuis début août et recense plusieurs services publics compromis, dont son propre laboratoire d'innovation. Le parquet de Paris a annoncé le 1er octobre l'ouverture d'une enquête. Pour les organisations qui utilisent cet outil de business intelligence, l'urgence reste la même : mettre à jour et vérifier.
Une injection SQL notée 10 sur 10
Metabase a publié son avis de sécurité (GHSA-vwf4-m7j8-wcjf) le 6 août 2026. La faille, notée 10,0 sur l'échelle CVSS, permet à un attaquant distant et non authentifié d'injecter du SQL dans la base de données applicative via le chemin /api/session/reset_password, celui de la réinitialisation des mots de passe. Il peut ainsi obtenir les droits d'administrateur de l'instance.
Les conséquences dépassent l'outil lui-même. Selon l'éditeur, un attaquant peut ensuite modifier la configuration, récupérer les identifiants des bases de données connectées et lire ou exporter les données accessibles par ces connexions. Metabase indique avoir confirmé une exploitation active.
Des services de l'État touchés
Le rapport de l'opération REACTIV, le dispositif de réponse aux violations de données confié à l'ANSSI par le Premier ministre, fait état de 99 violations de données portées à sa connaissance depuis le 1er août, dont 67 confirmées. Il indique que neuf instances Metabase ont été compromises au sein de ministères.
Plusieurs cas sont détaillés. Au laboratoire d'innovation de l'ANSSI, 118 comptes utilisateurs, dont une trentaine de comptes externes, ont été compromis : statistiques d'utilisation, identifiants, courriels et mots de passe hachés. À la DINUM, deux instances (ProConnect et Nuage-Public) ont été touchées, des données que la direction présente comme déjà publiques. Le portail France VAE a été compromis le 8 août, avec l'exfiltration de l'intégralité des données utilisateurs. L'application Qualicharge, dédiée aux bornes de recharge, a perdu 102 000 sessions de recharge et une centaine de comptes techniques.
Quelles versions installer
L'avis initial de Metabase liste comme versions corrigées les 58.24, 59.21, 60.17, 61.11, 62.9 et 63.5, précédées de « 0. » pour l'édition open source et de « 1. » pour l'édition Enterprise. Dans son alerte CERTFR-2026-ALE-010 du 10 septembre, le CERT-FR considère toutefois comme affectées les versions antérieures à x.58.28, x.59.25, x.60.21, x.61.15, x.62.13 et x.63.10. Le plus prudent est donc de viser au minimum ces dernières.
Si la mise à jour est impossible dans l'immédiat, l'éditeur comme le CERT-FR recommandent de bloquer l'accès public à /api/session/reset_password.
Rechercher une compromission
Mettre à jour ne suffit pas si l'instance était exposée sur Internet. Le CERT-FR et Metabase recommandent alors de :
- révoquer toutes les sessions actives ;
- inspecter les clés d'API et les comptes administrateurs ;
- renouveler les identifiants des bases de données connectées ;
- analyser les journaux et l'historique d'activité de Metabase.
Le CERT-FR décrit une séquence caractéristique dans les journaux : une requête POST sur /api/session/reset_password renvoyant un code 400, suivie d'une requête GET sur /api/user/current renvoyant un code 200. Toute compromission doit lui être signalée.
Cette affaire rappelle qu'un outil interne exposé sur Internet devient vite une porte d'entrée vers des bases de données entières. Les éditeurs vont devoir, de leur côté, signaler plus vite les failles exploitées : c'est l'objet des nouvelles obligations du Cyber Resilience Act. Côté utilisateurs, la priorisation des correctifs reste la clé, comme nous l'expliquions à propos du dernier Patch Tuesday record.