Nous utilisons des cookies sur ce site web

En cliquant sur "Accepter", vous acceptez le stockage de cookies sur votre appareil pour améliorer la navigation sur le site, analyser l'utilisation du site et contribuer à nos efforts de marketing. Consultez notre politique de confidentialité pour plus d'informations.

Cybersécurité

Faille Metabase (CVE-2026-72898) : faut-il patcher en urgence quand on est une PME ?

Le CERT-FR a publié le 24 août 2026 un avis visant plusieurs vulnérabilités de Metabase, un outil de tableaux de bord très répandu dans les PME. Quelques jours plus tôt, l'opérateur français TeleCoop confirmait la compromission de sa propre instance. Comment décider si votre entreprise doit patcher aujourd'hui ou la semaine prochaine.

Faille Metabase (CVE-2026-72898) : faut-il patcher en urgence quand on est une PME ?

En résumé. Le 24 août 2026, le CERT-FR a publié un avis sur plusieurs vulnérabilités de Metabase, un outil de visualisation de données que beaucoup de PME hébergent elles-mêmes. Un opérateur français, TeleCoop, a déjà vu son instance compromise et prévenu ses clients, ce qui donne une idée concrète de ce que ce type de faille permet.

Ce qui s'est passé

Metabase sert à construire des tableaux de bord à partir des bases de données de l'entreprise : facturation, production, CRM, support. L'éditeur a publié des bulletins de sécurité les 6 et 11 août 2026. Le 24 août, le CERT-FR les a relayés dans l'avis CERTFR-2026-AVI-1075, qui référence les vulnérabilités CVE-2026-72898, CVE-2026-72899 et CVE-2026-72900. Les risques annoncés : atteinte à la confidentialité des données et injection SQL.

Le point sensible tient à la nature de l'outil. Metabase se connecte aux bases de l'entreprise et conserve leurs identifiants. Prendre la main sur l'application revient donc, potentiellement, à obtenir un accès en lecture sur tout ce qu'elle interroge.

Le cas TeleCoop illustre bien le scénario. L'opérateur télécom coopératif indique que sa plateforme de visualisation a été compromise entre le 18 et le 19 août, après un contournement du mécanisme d'authentification. Alerté le 19 août par les services de l'État, il a déployé le correctif le 20 et informé ses abonnés avant même la publication des attaquants. Le 25 août, un groupe se présentant sous le nom X-VDP-X a revendiqué l'exfiltration de 15 bases et 2 661 tables, dont plus de 16 000 adresses e-mail. TeleCoop, de son côté, indique que les données bancaires, les mots de passe et les pièces d'identité ne sont pas concernés. Les deux périmètres ne coïncident pas, et rien ne permet aujourd'hui de trancher.

Suis-je concerné ?

La bonne question n'est pas « avons-nous Metabase ? » mais « quelqu'un chez nous a-t-il installé Metabase ? ». C'est typiquement l'outil qu'une équipe métier, un développeur ou un prestataire met en service sur un serveur ou un conteneur sans passer par la DSI. Il finit souvent exposé sur Internet, parce que c'est plus pratique pour y accéder de l'extérieur.

Trois situations concrètes :

  • Vous hébergez Metabase vous-même, sur site ou sur un serveur loué. Le correctif est de votre responsabilité, personne ne l'appliquera à votre place.
  • Vous utilisez l'offre cloud de l'éditeur. La mise à jour se fait côté fournisseur, mais des clients de cette offre ont déclaré des accès non autorisés : demandez une confirmation écrite sur votre environnement.
  • Un prestataire exploite un tableau de bord pour vous. La question lui revient, par écrit, avec une date de correction.

Pour vous situer, la version affichée sur l'écran de connexion suffit à démarrer. L'avis du CERT-FR liste les versions corrigées.

Que faire maintenant

1. Vérifiez d'abord l'exposition, pas le score. Une instance joignable depuis Internet et non corrigée se traite dans la journée, ou se coupe le temps de la mettre à jour. Une instance accessible uniquement via le VPN vous laisse quelques jours. C'est ce critère qui doit décider de l'urgence, avant le chiffre repris dans les médias.

2. Renouvelez les identifiants des bases connectées. Si l'application est restée exposée sans correctif, considérez les mots de passe des bases qu'elle interroge comme lus. Changez-les, et faites de même pour les jetons d'API associés.

3. Regardez les journaux avant de refermer. Connexions administrateur inhabituelles, exports volumineux, appels répétés sur l'API : ces traces répondent à la question qui compte ensuite, celle de savoir si vous devez notifier la CNIL sous 72 heures. Si votre entité relève de NIS 2, des obligations de signalement s'ajoutent.

‍

Un doute sur votre exposition ?

Faites le point avec un expert IT Systèmes

Audit rapide de votre exposition et des réflexes à mettre en place. Sans engagement.

Demander un échange

‍

En bref

Toutes les failles ne méritent pas une nuit blanche. Celle-ci mérite une vérification dans la journée si votre outil de tableaux de bord est ouvert sur Internet, parce qu'il détient les clés d'accès à vos bases. Le tri se fait sur l'exposition et sur la sensibilité de ce que l'application touche.

TeleCoop a corrigé en vingt-quatre heures et prévenu ses clients avant les attaquants. Un incident bien géré reste un incident, mais il coûte nettement moins cher qu'un incident subi. C'est aussi ce qu'un inventaire à jour de vos outils exposés permet de gagner.

Questions fréquentes

Faut-il abandonner Metabase ? Non. Le sujet ici est le délai de mise à jour et l'exposition sur Internet, pas la qualité de l'outil.

Nous sommes une petite structure, sommes-nous vraiment visés ? Les attaquants scannent Internet et exploitent ce qu'ils trouvent. La taille de l'entreprise n'entre pas dans leur calcul.

Comment savoir ce qui a réellement été consulté ? Par les journaux de l'application et ceux de la base de données. D'où l'intérêt de les conserver et de les centraliser avant l'incident, pas après.

— Samir Amara, CEO — IT Systèmes

Nos derniers articles

Voir plus
Logo de Microsoft 365 Copilot
Cybersécurité
Data & IA

Copilot et sur-partage : ce qu'il peut révéler dans Microsoft 365

Copilot ne crée pas de nouveaux accès, il révèle ceux qui existent : six situations de sur-partage à risque, comment les repérer et les corriger.
9/10/2026
illustration defender suite et purview suite
Cybersécurité

Defender Suite et Purview Suite : sécurité E5 pour Business Premium

Defender Suite et Purview Suite ajoutent à Business Premium la sécurité de niveau E5 : contenu, prix catalogue (10 $, 10 $, 15 $), six cas concrets et NIS2.
9/10/2026
Cybersécurité

Fuite Hauts-de-France : ce qu'une PME doit vérifier dans la foulée

Deux prestataires de la région Hauts-de-France auraient été piratés, avec des centaines de milliers de personnes potentiellement concernées selon les revendications de l'attaquant. Voici ce qui est connu, ce qui reste à confirmer et les trois vérifications à faire côté PME.
7/10/2026
Cybersécurité

LLMOps : définition et exploitation des agents IA en production

LLMOps : définition, différence avec le MLOps et l'AIOps, et les six briques pour exploiter un agent IA en production. Avec l'exemple de notre agent Helpy.
6/10/2026
Assistant IA symbolisé par un robot au-dessus d'une main devant un ordinateur portable
Cybersécurité

Sécuriser MCP en entreprise : risques et bonnes pratiques pour les DSI

Model Context Protocol (MCP) : les risques de sécurité pour l'entreprise (serveurs non vérifiés, droits trop larges, injections) et les bonnes pratiques.
5/10/2026
Consultant IT Systèmes montrant un tableau de supervision à un collègue
Cybersécurité

Superviser un agent IA en production : méthode et indicateurs

Superviser un agent IA en production : actions, erreurs, coûts, dérives, seuils de reprise en main et indicateurs. La méthode appliquée à notre agent Helpy.
2/10/2026