ANSSI : 99 violations, et un chiffre que son rapport contredit
§ Veille & IntelligenceNouveau

ANSSI : 99 violations, et un chiffre que son rapport contredit

Premier bilan chiffré de REACTIV : 99 violations, 67 confirmées. Et sur l’AEFE, le même rapport écrit 30 000 puis 300 000 personnes.

Marc Lugand-Sacy01.10.20266 min de lecture1 273 mots
§ En brefRéponse directe

Le CERT-FR a publié le 30 septembre 2026 le premier bilan chiffré de REACTIV : 99 violations de données portées à la connaissance de l'ANSSI depuis le 1er août, dont 67 confirmées et 32 en cours de traitement. Selon ELMARQ, 2 lectures s'imposent. D'abord, 99 n'est pas un nombre d'attaques réussies, le document distinguant lui-même signalement et incident. Ensuite, le rapport se contredit d'un facteur 10 sur l'incident AEFE du 12 août, écrivant plus de 30 000 utilisateurs dans sa synthèse et plus de 300 000 personnes dans sa fiche détaillée, sans qu'aucune reprise ne l'ait relevé. Les vecteurs dominants ne sont pas spectaculaires : identifiants volés, absence de double authentification, vulnérabilités IDOR, et une injection SQL dans Metabase corrigée depuis le 6 août qui a tout de même compromis 9 instances ministérielles et le laboratoire d'innovation de l'ANSSI.

§ À retenir4 points clés
  1. 01

    Le CERT-FR a publié le 30 septembre 2026 le premier point de situation chiffré de REACTIV, le dispositif de réaction aux violations de données visant les services de l’État.

  2. 02

    Le document du 30 septembre ne réannonce pas ce dispositif.

  3. 03

    Depuis le 1er août 2026, 99 violations de données ont été portées à la connaissance de l’ANSSI.

  4. 04

    Sur cet ensemble, 67 sont confirmées, dont 32 encore en cours de traitement par l’agence.

Illustration editoriale : devant une salle serveurs, un technicien deplace une fiche sur un tableau de suivi affichant 99 evenements signales, 67 confirmes et 32 en traitement, a cote d une liste des principaux points d entree
© ELMARQ · Illustration éditoriale

Le CERT-FR a publié le 30 septembre 2026 le premier point de situation chiffré de REACTIV, le dispositif de réaction aux violations de données visant les services de l’État. Nous avions analysé en septembre le transfert d’autorité que ce dispositif opère, l’ANSSI pouvant désormais imposer aux ministères des mesures d’urgence et centraliser la communication technique de crise. Le document du 30 septembre ne réannonce pas ce dispositif. Il publie ses premiers nombres, et ce sont eux qui méritent lecture.

Depuis le 1er août 2026, 99 violations de données ont été portées à la connaissance de l’ANSSI. Sur cet ensemble, 67 sont confirmées, dont 32 encore en cours de traitement par l’agence.

La première précaution de lecture est fournie par le document lui-même, en note de bas de page. Un événement de sécurité comprend des signalements et des incidents ; le signalement correspond à un événement indésirable ou inattendu menaçant la sécurité d’un système, et il devient un incident lorsqu’il relève d’une compromission avérée ou d’une attaque réussie. Les 99 ne sont donc pas 99 attaques réussies, et l’ANSSI précise par ailleurs que ces données sont évolutives et non exhaustives. Nous le soulignons parce que l’arrondi inverse est la reprise la plus probable.

Ce qui a servi de porte d’entrée

La liste des vulnérabilités récurrentes établie par l’ANSSI est, à ce stade, la partie la plus utile du document, et elle est remarquablement peu spectaculaire.

Une vulnérabilité de l’application Metabase, référencée CVE-2026-72898, fait l’objet d’une exploitation massive depuis début août. Il s’agit d’une injection SQL permettant à un utilisateur non authentifié d’accéder à la base de données de l’application et d’obtenir les droits d’administration de l’instance. Au sein des ministères, 9 instances ont été compromises. Le correctif, précise le document, est disponible depuis le 6 août 2026.

Viennent ensuite les identifiants volés par des logiciels dérobeurs d’informations sur des postes personnels utilisés dans un cadre professionnel, ou issus de violations antérieures, qui donnent accès à des services exposés dépourvus de double authentification. Puis les vulnérabilités de type IDOR, qui permettent d’atteindre un objet sans authentification préalable et qui, parfois combinées à d’autres faiblesses, ont rendu possible l’exfiltration massive de documents. Puis l’absence de double authentification, ou le recours à un second facteur faible par courrier électronique, que l’ANSSI qualifie de facteur clé de nombreux incidents analysés. Puis la sous-traitance, un incident ayant vu des données ministérielles volées dans les infrastructures d’un prestataire compromis. Enfin les défauts de développement et de configuration, absence de contrôle des autorisations, injections SQL, fichiers exposés.

Aucun implant exceptionnel, aucune vulnérabilité inédite réservée à un service étatique. Le dénominateur commun tient à l’identité, à l’authentification, aux autorisations et aux fournisseurs. Or ces 4 objets relèvent de décisions d’administration ordinaires, documentées, budgétées, et non d’une course technologique.

Un détail que l’agence publie sur elle-même

Parmi les entités dont le document détaille la compromission par la vulnérabilité Metabase figure le laboratoire d’innovation de l’ANSSI, où 118 comptes utilisateurs ont été compromis, dont une trentaine de comptes d’administration.

Nous le relevons sans ironie, et pour 2 raisons. La première est que l’agence qui a diffusé l’alerte sur cette vulnérabilité l’a publié elle-même, ce qui n’allait pas de soi et constitue une pratique de transparence qu’il faut nommer. La seconde est que ce fait mesure la portée du vecteur mieux qu’aucune formule : une injection SQL dans un outil de visualisation de données, corrigée depuis le 6 août, a atteint des instances ministérielles et l’agence elle-même. Une organisation qui lirait ce rapport en se disant qu’elle est mieux tenue que l’État se tromperait probablement de conclusion.

Le rapport se contredit d’un facteur 10 sur un chiffre

Le document comporte un écart interne que nous n’avons retrouvé dans aucune reprise, et qui porte sur le nombre de personnes concernées par la violation visant l’Agence pour l’enseignement français à l’étranger.

Dans la synthèse des impacts, à la rubrique des données d’identification et de contact, le rapport écrit « plus de 30 000 utilisateurs de l’Agence pour l’enseignement français à l’étranger ». Dans la fiche détaillée du même incident, quelques pages plus loin, il écrit qu’un compte compromis a permis d’accéder à l’annuaire interne et « d’extraire des informations sur plus de 300 000 personnes ».

Les 2 phrases désignent le même incident du 12 août 2026 et diffèrent d’un facteur 10. Nous ne tranchons pas, et nous recommandons de ne pas trancher : rien dans le document ne permet de savoir laquelle des 2 valeurs est la bonne, ni si l’une compte des utilisateurs d’un service et l’autre des personnes figurant à l’annuaire, ce qui serait une explication possible mais que le texte n’énonce pas. Une organisation qui citerait ce rapport devrait donc citer les 2 valeurs et demander la clarification, plutôt que retenir celle qui sert son propos.

Ce point dépasse l’anecdote. Nous tenons par ailleurs qu’une affirmation chiffrée doit être dérivée de la donnée et qu’une seule surface doit faire autorité, faute de quoi 2 énoncés du même émetteur finissent par circuler séparément. Un rapport officiel qui porte 2 ordres de grandeur pour un même incident expose exactement ce risque, et les reprises choisiront, sans le dire, celle qui se trouvera sous leur main.

L’échelle de ce qui a été exposé

Les volumes publiés méritent d’être repris avec leur périmètre. Fin juillet 2026, le ministère de l’Éducation nationale a détecté une intrusion concernant les données de 4,35 millions d’enseignants, identité, affectation, grade et formation. Une revendication publique du 17 août a révélé l’exfiltration de la base élèves de l’académie de Créteil, portant sur 1 million d’élèves, leurs responsables légaux et des enseignants. Le 19 août, la direction interministérielle du numérique a détecté la compromission du compte Tchap d’un agent. Le 7 septembre, l’ANSSI a été informée d’une revendication de fuite sur un portail du Service national universel exploitant une faille IDOR, portant sur 275 000 utilisateurs, investigation toujours en cours. Le volet fiscal et patrimonial recouvre près de 353 000 usagers particuliers, 252 000 usagers professionnels et 434 000 propriétaires au titre du serveur cadastral.

Ces nombres se rapportent à des périmètres hétérogènes, personnes concernées, comptes, enregistrements, et ne s’additionnent pas. Le rapport ne les additionne d’ailleurs jamais.

Ce que cela déplace pour une direction

La conséquence la plus directe tient à la communication de crise, et elle est désagréable. Lorsqu’un accès légitime est utilisé avec un identifiant valide, la frontière entre usage normal et activité hostile devient difficile à établir, y compris après coup. Une organisation qui annonce l’ampleur d’une fuite 3 jours après sa détection annonce, en réalité, l’état d’une investigation en cours, et les 32 dossiers encore en traitement chez l’ANSSI le montrent.

Aussi la question à poser à une direction des systèmes d’information ne porte-t-elle pas sur la sophistication de l’adversaire. Elle porte sur le délai entre le correctif publié et le correctif appliqué, ici 6 août pour une exploitation massive qui se poursuit, sur le périmètre réellement couvert par une double authentification, et sur ce que les prestataires détiennent. Nous avons documenté ailleurs que la reprise de maîtrise se prouve plutôt qu’elle ne se déclare : ce rapport fournit, pour la première fois, les nombres qui permettent de la mesurer.

Les limites de ce document

L’ANSSI écrit elle-même que les données sont évolutives et non exhaustives. Le périmètre est celui des violations portées à sa connaissance, qui n’est pas celui des violations survenues. Les 99 événements mêlent signalements et incidents, et seuls 67 sont confirmés. Enfin, un rapport de situation publié pendant que 32 dossiers restent en traitement est, par construction, une photographie partielle, et l’écart sur l’AEFE invite à lire les autres valeurs avec la même prudence.

§ Questions fréquentes

Ce qu'il faut comprendre

Que dit exactement le bilan de l’ANSSI du 30 septembre 2026 ?

Que depuis le 1er août 2026, 99 violations de données ont été portées à sa connaissance, dont 67 confirmées et 32 encore en cours de traitement. Il s’agit du premier point de situation chiffré du dispositif REACTIV, annoncé début septembre. L’agence précise que ces données sont évolutives et non exhaustives.

Les 99 violations sont-elles 99 attaques réussies ?

Non, et le document l’explique en note. Un événement de sécurité comprend des signalements et des incidents : le signalement est un événement indésirable ou inattendu menaçant la sécurité d’un système, il devient un incident lorsqu’il relève d’une compromission avérée ou d’une attaque réussie. Sur les 99, 67 sont confirmés.

Quels vecteurs reviennent le plus souvent ?

Une vulnérabilité de l’application Metabase, CVE-2026-72898, injection SQL donnant à un utilisateur non authentifié les droits d’administration, dont le correctif existe depuis le 6 août et qui a tout de même compromis 9 instances ministérielles. Puis les identifiants volés par des logiciels dérobeurs sur des postes personnels utilisés professionnellement, les vulnérabilités IDOR, l’absence de double authentification ou un second facteur faible par courriel, la compromission d’un prestataire, et des défauts de configuration.

Quelle contradiction le rapport contient-il ?

Sur la violation visant l’Agence pour l’enseignement français à l’étranger, du 12 août 2026, la synthèse des impacts écrit « plus de 30 000 utilisateurs » tandis que la fiche détaillée du même incident écrit « plus de 300 000 personnes ». Un facteur 10 sur le même événement. Le document ne permet pas de départager les 2 valeurs. Il faut donc citer les 2 et demander la clarification.

L’ANSSI a-t-elle été touchée elle-même ?

Oui, et elle le publie. Le laboratoire d’innovation de l’agence figure parmi les entités compromises par la vulnérabilité Metabase, avec 118 comptes utilisateurs compromis dont une trentaine de comptes d’administration. Ce fait mesure la portée du vecteur : une organisation qui conclurait de ce rapport qu’elle est mieux tenue que l’État se tromperait probablement.

§ Sources

Références citées

Références citées dans cette analyse : documents originaux, enquêtes, reprises de presse et travaux ELMARQ. Celles qui disposent d'une adresse publique sont liées directement, pour que chaque affirmation puisse être remontée à son émetteur.

  1. 01
  2. 02
  3. 03
  4. 04
  5. 05
  6. 06
  7. 07
§ À lire ensuite
§ Citer cet article
Référence académique

Lugand-Sacy, Marc (2026). ANSSI : 99 violations, et un chiffre que son rapport contredit. Journal ELMARQ. https://elmarq.fr/journal/anssi-reactiv-bilan-chiffre-99-violations

PartagerLinkedInTwitter / XEmail

Visibilité et perception IA

Ce que les moteurs
répondent déjà sur vous

Les moteurs de réponse formulent déjà une réponse quand on les interroge sur votre marché. Cette réponse existe que vous la mesuriez ou non, et elle est rarement celle que vous auriez écrite. La mesurer est la première décision, pas la dernière.

Ce que cette page montre
Une lecture de méthode, sur des cas observables, avec le protocole publié.
Ce qu'une mission couvre
Vos propres réponses brutes, leur dispersion, les citations présentes et absentes, et ce qui les conditionne.

Trente minutes, sans engagement · Marc Lugand-Sacy · réponse sous 24 heures ouvrées

ELMARQ · Réponse sous 24 heures ouvrées · Échange confidentiel

Lire d'autres analyses