ANSSI : le premier bilan REACTIV recense 99 violations signalées
Premier point de situation du dispositif REACTIV de l'ANSSI : 99 violations signalées depuis le 1er août, 67 confirmées, et neuf instances Metabase ministérielles compromises (CVE-2026-72898).
L'ANSSI a publié le premier point de situation de REACTIV (REponse & ACTion Interministérielle face aux Violations de données), son dispositif renforcé de réponse aux fuites touchant les services de l'État. Le bilan, référencé CERTFR-2026-CTI-006, fait état de 99 violations de données signalées depuis le 1er août 2026, dont 67 confirmées.
Ce qu'est REACTIV
Créé à la demande du Premier ministre le 1er septembre 2026 et annoncé publiquement le 7 septembre, REACTIV réoriente les moyens opérationnels de l'ANSSI sur deux axes : le traitement des comptes compromis et l'analyse des violations de données. Le dispositif répond à une série d'attaques visant les administrations — la lignée des incidents déjà couverts cette année, de la DGFiP à la messagerie Tchap.
Les chiffres du premier point
Selon le bilan, relayé par Next, sur la période ouverte au 1er août :
- 99 violations signalées à l'ANSSI,
- 67 confirmées,
- 32 en cours de traitement.
L'ANSSI précise que ces chiffres reflètent une situation en cours d'investigation, « susceptible d'évoluer » et non exhaustive.
Metabase en tête des vecteurs
Le rapport met en avant la faille CVE-2026-72898 dans Metabase — une injection SQL non authentifiée via l'endpoint de réinitialisation de mot de passe, cotée CVSS 10, permettant d'obtenir un accès administrateur. L'ANSSI évoque neuf instances ministérielles Metabase compromises depuis début août. Pour mémoire, cette vulnérabilité figure au catalogue KEV de la CISA ; les versions 0.58.0 à 0.63.4 sont concernées, corrigées à partir des branches 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 et 0.63.5.
Les autres causes relevées relèvent du classique : identifiants volés par infostealers, absence de MFA, compromission de sous-traitants.
Que faire
- Si vous exploitez Metabase en exposition Internet : vérifiez la version et appliquez le correctif (avis éditeur), puis traitez toute instance non patchée comme potentiellement compromise — rotation des secrets des bases connectées incluse.
- Coupez la voie infostealer : MFA résistant à l'hameçonnage sur les accès sensibles, et traque des identifiants d'agents exposés dans les dumps de stealers.
- Cartographiez vos sous-traitants et leurs accès : la compromission de prestataires revient parmi les causes principales.
Contexte
Le chiffre à retenir n'est pas 99 mais la répétition des mêmes causes : une CVE critique exposée, des comptes sans MFA, des sous-traitants mal cloisonnés. REACTIV donne à l'ANSSI une vue agrégée de violations jusqu'ici traitées au cas par cas ; le premier bilan confirme surtout que l'essentiel des intrusions passe par des portes connues et refermables. La suite dira si la publication régulière de ces points de situation change la vitesse de remédiation côté administrations.