Aller au contenu
L’Esprit Français

De la surface des faits à la profondeur des idées

De la surface des faits à la profondeur des idées

Fuites de données de l’État : 99 cas recensés, l’ANSSI elle-même touchée

Fuites de données de l’État : 99 cas recensés, l’ANSSI elle-même touchée
Fuites de données de l’État : 99 cas recensés, l’ANSSI elle-même touchée

Le 30 septembre 2026, l’Agence nationale de la sécurité des systèmes d’information (ANSSI) a publié le premier point de situation de l’opération REACTIV, lancée le 1er septembre par le Premier ministre. Le bilan est lourd : 99 violations de données portées à sa connaissance depuis le 1er août, dont 67 confirmées. Parmi les services touchés figurent le laboratoire d’innovation de l’ANSSI et la direction interministérielle du numérique. Le parquet de Paris a ouvert une enquête le 1er octobre.

Ce qu’est l’opération REACTIV

REACTIV, pour « REponse & ACTion Interministérielle face aux Violations de données », est un dispositif de cyberdéfense demandé à l’ANSSI par le Premier ministre le 1er septembre 2026, face à la multiplication des fuites de données touchant les services de l’État. Il ne s’agit pas d’un simple renfort de communication : l’agence voit son autorité renforcée.

Le document précise deux pouvoirs nouveaux. D’une part, la possibilité pour l’ANSSI de faire prendre aux ministères, « dans des délais contraints, les mesures d’urgence qui s’imposent pour protéger les données des citoyens confiées aux administrations ». D’autre part, la mise en place d’« une communication technique de crise centralisée par l’ANSSI » en cas d’attaque touchant des services de l’État.

Le rapport publié le 30 septembre est un « point de situation ». Il reflète, écrit l’agence, « des travaux d’investigation en cours et des incidents qui évoluent rapidement » et ne peut constituer « une vision parfaitement exhaustive, à une date donnée, de la situation opérationnelle ».

Une même faille, neuf instances ministérielles

Le rapport identifie une vulnérabilité récurrente, désignée par la référence CVE-2026-72898 et affectant le logiciel Metabase, un outil de tableaux de bord et de « business intelligence » utilisé par plusieurs services de l’État. Il s’agit d’une injection SQL : elle permet, sans être authentifié, d’accéder à la base de données de l’application et d’obtenir les droits d’administrateur de l’instance visée.

Deux dates comptent. Le correctif est disponible depuis le 6 août 2026. L’exploitation massive de la faille est, elle, observée « depuis début août 2026 ». Selon les sites spécialisés Numerama et IT-Connect, une alerte du CERT-FR, le centre de veille de l’ANSSI, n’est intervenue que le 10 septembre, soit environ un mois après la mise à disposition du correctif. L’ANSSI indique que neuf instances au sein de ministères ont été compromises par cette voie.

L’agence de cybersécurité sur sa propre liste

Le premier bilan a ceci de particulier qu’il place l’ANSSI elle-même parmi les victimes qu’elle recense. « L’exploitation d’une vulnérabilité Metabase a entraîné la compromission de 118 comptes utilisateurs », écrit l’agence à propos de son laboratoire d’innovation, dont « une trentaine de comptes d’utilisateurs externes ». Les données concernées portent sur des statistiques d’utilisation, des identifiants, des courriels et des mots de passe hachés.

La direction interministérielle du numérique (DINUM), qui pilote la transformation numérique de l’administration, figure également au bilan : deux instances Metabase, liées à ProConnect et à Nuage-Public, ont été compromises. Les données exfiltrées portent selon l’ANSSI sur des informations administratives d’organismes publics (SIREN, SIRET, budgets, effectifs), des métadonnées de contributions à des projets logiciels libres et des historiques de connexions anonymisés. L’agence précise que ces données « sont déjà publiques ». La DINUM a corrigé les vulnérabilités, réinitialisé ses secrets et supprimé les comptes créés par l’attaquant.

Ce que cela a touché, administration par administration

Au-delà de l’affaire Metabase, le rapport détaille une série d’incidents. En voici les principaux, tels que l’ANSSI les présente.

Éducation nationale. Une intrusion, détectée fin juillet 2026, a pu potentiellement exfiltrer les données de 4,35 millions d’enseignants (identité, affectation, grade, formation, indemnités). Une revendication du 17 août fait aussi état de l’exfiltration de la base élèves de SIECLE de l’académie de Créteil, soit un million d’élèves, de leurs responsables légaux et d’enseignants, en partie à partir des données déjà concernées. Le 7 septembre, une faille de type IDOR aurait exposé 275 000 utilisateurs d’un portail du Service national universel.

Finances publiques. Deux incidents détectés les 12 et 13 août visent la direction générale des finances publiques : environ 353 000 usagers particuliers (état civil, coordonnées, identifiant fiscal, situation familiale, revenu fiscal de référence, taux de prélèvement à la source) et 252 000 professionnels (SIREN, dénomination, adresse). Un compte compromis de géomètre-expert d’un cabinet privé a par ailleurs permis l’exfiltration d’environ deux millions de données cadastrales concernant environ 434 000 usagers.

Autres périmètres. Le service d’opposition au démarchage téléphonique Bloctel a laissé identifier par différence environ 600 000 numéros avant sa fermeture définitive le 11 août. L’Agence pour l’enseignement français à l’étranger (AEFE) a vu extraire des informations sur plus de 30 000 personnes. Du côté du ministère de la Transition écologique, plus de 300 comptes de l’application Bureau numérique ont été compromis, 22 000 agents et organismes agréés ont été concernés sur le portail OISO, et 102 000 sessions de recharge ont été exfiltrées depuis l’application Qualicharge dédiée aux véhicules électriques. Le portail France VAE a été compromis le 8 août, avec l’intégralité des données utilisateurs, et la plateforme Préférence Formation est citée pour 5 265 personnes.

Le rapport mentionne enfin la plateforme Zéro Logement Vacant, dont le point d’entrée serait « la compromission d’une instance Metabase » : « La violation concernerait 48 millions de propriétaires en France », indique le texte, sans que ce chiffre soit confirmé par les investigations en cours.

Une enquête judiciaire ouverte

Le volet judiciaire est désormais ouvert. Selon franceinfo, le parquet de Paris a annoncé le 1er octobre avoir ouvert une enquête après le piratage de l’ANSSI, des chefs d’« accès, maintien et extraction des données d’un système de traitement automatisé de données mis en œuvre par l’État ». L’enquête émane de la section cybercriminalité du parquet et a été confiée à la Brigade de lutte contre la cybercriminalité.

Ce que le bilan ne dit pas

Plusieurs précautions s’imposent à la lecture du document. Le rapport est une photographie provisoire, établie à un instant donné, et ses auteurs préviennent que les chiffres peuvent évoluer. Plusieurs incidents y figurent à l’état de revendications ou de qualifications en cours, comme le SNU, Zéro Logement Vacant ou Préférence Formation : leur ampleur exacte n’est pas établie.

L’origine des attaques et les modes opératoires ne sont, à ce stade, pas attribués, et le rapport ne désigne aucun auteur. Certains incidents passent par un tiers, ce que le texte range sous le risque de « sous-traitance et chaîne d’approvisionnement » : la compromission d’un prestataire a permis le vol, dans ses propres infrastructures, de données concernant un ministère.

Le rapport souligne enfin un facteur récurrent, indépendant de la faille Metabase : l’absence de double authentification, ou l’usage d’un second facteur faible, a facilité de nombreuses intrusions, un mot de passe volé ayant suffi à un attaquant pour obtenir un accès.

À retenir

  • L’ANSSI a publié le 30 septembre le premier point de situation de l’opération REACTIV : 99 violations de données portées à sa connaissance depuis le 1er août, dont 67 confirmées.
  • Le Premier ministre a renforcé l’autorité de l’agence, qui peut désormais imposer des mesures d’urgence aux ministères dans des délais contraints.
  • Une faille du logiciel Metabase (CVE-2026-72898, injection SQL) a compromis neuf instances ministérielles ; le correctif datait du 6 août, l’exploitation massive est observée depuis le début août.
  • Le laboratoire d’innovation de l’ANSSI (118 comptes) et deux instances de la DINUM figurent parmi les victimes.
  • Le parquet de Paris a ouvert le 1er octobre une enquête pour accès et extraction de données d’un système de l’État.

À lire aussi

Question aux lecteurs

Après ce premier bilan de fuites de données dans les administrations, quelle priorité vous paraît la plus utile ?

Sondage sans valeur représentative : il reflète l’avis des lecteurs qui choisissent d’y répondre, et non celui de la population française.

Pour aller plus loin

Méthode : le fait central, la publication par l’ANSSI du premier point de situation de l’opération REACTIV le 30 septembre 2026, est établi à partir d’origines distinctes : le rapport primaire de l’ANSSI et du CERT-FR (CERTFR-2026-CTI-006), le rapport d’incident distinct publié par l’agence sur la DGFiP, la presse spécialisée de cybersécurité (Numerama, IT-Connect) et la presse générale (franceinfo, Libération). Les chiffres par administration sont ceux du rapport ; plusieurs dossiers (Zéro Logement Vacant, SNU, Préférence Formation) restent des revendications ou des qualifications en cours, et l’origine des attaques n’est pas attribuée. La propriété d’un média peut signaler un intérêt, elle ne valide ni n’invalide une information.

Les sujets de cet article

Continuer l’exploration

Dans la même rubrique

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

L’ESPRIT FRANÇAIS

Partager cet article

Fuites de données de l’État : 99 cas recensés, l’ANSSI elle-même touchée

WhatsApp Facebook X E-mail

Choisissez où le partager. Aucune publication automatique.

Le Journal, à portée de main

Retrouvez les actualités, les analyses et la bibliothèque dans une application légère, avec le même contenu que le site.

Installation facultative. Connexion Internet nécessaire. Aucune notification n’est activée par cette installation.