セキュリティ · 2026年10月4日
Metabaseの脆弱性によりANSSIとDINUMでデータ流出が発生
フランス国家サイバーセキュリティ庁であるANSSIと、政府デジタル局であるDINUMが、データ流出の被害に遭いました。
ANSSIのイノベーション研究所では118のアカウントが侵害され、DINUMでは2つのインスタンスがハッキングされました。DINUMに関しては、流出したデータは既に公開されていたものであると報告されています。また、ANSSIの被害は同庁のシステム全体ではなく、イノベーション研究所が使用していたMetabaseプラットフォームのアカウントに限定されており、より広範な侵入があったことを示す記述はありません。
これらのインシデントの原因は、データ可視化プラットフォームであるMetabaseに存在した重大な脆弱性です。この脆弱性はCVE-2026-72898として識別されており、認証なしで実行可能なSQLインジェクションであり、アプリケーションのデータベースへのアクセスやインスタンスの管理者権限の取得を可能にするものです。Metabaseはこの脆弱性を修正するパッチを2026年8月6日に公開しており、CERT-FRは2026年9月10日に警告を発しました。
ANSSIは、2026年8月初旬からこの脆弱性の大規模な悪用が観察されていると報告しています。同庁は、複数の省庁内で9つのインスタンスが侵害されたことを確認しています。なお、ANSSIは2026年9月1日に首相からの要請を受けて、データ侵害への省庁間対応および行動を目的とした作戦であるREACTIVを開始しました。2026年9月30日に公開された状況報告によると、2026年8月1日以降に99件のデータ侵害が報告され、そのうち67件が確認されています。