freshidea - stock.adobe.com

Metabase : chronique d'une vulnérabilité aux multiples fuites de données

Cet outil de décisionnel et de visualisation de données open source a été affecté, début août, par une vulnérabilité critique. Les correctifs ont été rapidement produits. Mais leur application n'a pas toujours suivi.

Le 25 août, TeleCoop France faisait état d'une cyberattaque ayant entraîné un vol de données. Concrètement, l'opérateur expliquait que, « entre le 18 et le 19 août, des tiers [ont] contourné [le] dispositif d'authentification » de la plateforme Metabase. Le 19 août après-midi, TeleCoop a été alerté « par les services de l'État » d'une vulnérabilité dans cette plateforme. Le correctif était déployé le lendemain.

Le cas de TeleCoop est loin d'être isolé. La plateforme No-Code SaaS française TimeTonic a également été concernée, son Pdg en disant, sans trop de précision, que la vulnérabilité était « exploitée de façon automatisée dans le monde entier » et l'a été contre son « instance en août 2026 ». Dipeeo a communiqué sur le sujet, sans plus fournir de date. Shipup, Tixel et Tally ont également été affectés, de même que le constructeur Framework ou encore la plateforme Zéro Logement Vacant.

Dodo Payments a découvert la vulnérabilité comme TeleCoop France : grâce à un notification des autorités locales, dans son cas le CERT national indien, le 16 août.

Mais toutes les situations ne se valent pas. Car les développeurs de Metabase ont communiqué sur cette vulnérabilité le 6 août, avant même que ne lui ait été affecté la référence CVE-2026-72898, correctifs en main. Moins d'une semaine plus tard, des version durcies de Metabase étaient proposées « qui intègrent plusieurs améliorations en matière de sécurité, notamment le renforcement de notre API et la correction de problèmes découlant de la vulnérabilité que nous avons découverte la semaine dernière ».

Framework et Tally apparaissent avoir été touchés alors que la vulnérabilité était inédite, exploitée en phase 0day, dès le 3 août. Metabase vient d'ailleurs récemment d'indiquer avoir constaté la première exploitation à cette date.

Le 10 août, le modèle d'exploitation de la vulnérabilité avait été ajouté au projet Nuclei. C'est ce jour-là que Scalingo identifie l'exploitation de la CVE-2026-72898 sur son instance Metabase, « dans le cadre de notre réponse à une vulnérabilité critique » l'affectant.

Le CERT-FR a attendu le 24 août pour communiquer ouvertement sur la vulnérabilité. Mais la déclaration de TeleCoop suggère que l'Anssi patrouillait déjà l'Internet hexagonal à la recherche d'instances Metabase vulnérables pour prévenir directement leurs exploitants.

L'hébergeur Clever Cloud a réagi très vite, annonçant dès le 7 août, le blocage du point de terminaison d'API concerné par la CVE-2026-72898. De qui protéger ses clients d'une exploitation ultérieure. Mais pas des conséquences d'une exploitation réussie préalable... De fait, tout attaquant passé par là avant ce blocage était susceptible de pouvoir revenir plus tard, sans avoir à exploiter de vulnérabilité. Clever Cloud n'a d'ailleurs pas manqué d'indiquer la marche à suivre pour se prémunir d'un tel scénario.

Et pourtant, c'est peut être bien ce qui s'est produit pour Zéro Logement Vacant : l'assaillant dit s'être invité le 25 août, via l'instance Metabase. Et il est difficile, à ce stade, d'exclure que cela ne vaille aussi pour iMapper ou Klark AI.

Pour approfondir sur Gestion des vulnérabilités et des correctifs (patchs)