安全 · 2026年10月4日

也发布于 日本語, Indonesia

Metabase漏洞:ANSSI与DINUM遭遇数据泄露

closeup photography of green and black computer motherboard
Bartosz Kwitkowski / Unsplash

在ANSSI的创新实验室中,118个账户遭到破坏,DINUM则有两个实例被黑客攻破。这使国家网络安全局在其关于数据泄露的报告中,首次承认自身也成为受害者。此事件的根源在于Metabase中的一个关键漏洞。

2026年9月1日,首相要求ANSSI启动REACTIV行动,旨在应对数据泄露事件。2026年9月30日,法国机构发布了REACTIV行动的首次情况通报,自2026年8月1日以来,已收到99起数据泄露的报告,其中67起已被确认。

这一报告发布于ANSSI关于网络攻击的事件报告之后,ANSSI在此次事件中对其自身的透明度进行了强调。ANSSI的创新实验室遭遇数据泄露,DINUM也有类似情况发生。

这两个事件的共同点是Metabase,这是一种用于构建数据仪表板的开源数据可视化平台。DINUM的报告对被盗信息的性质进行了说明,称“这些数据已经是公开的”。

需要指出的是,这一事件涉及的是ANSSI创新实验室使用的Metabase平台的账户,而并不是整个机构的信息系统。文件中并未提及更大范围的入侵。

此次漏洞被标记为CVE-2026-72898,是一种无需身份验证的SQL注入漏洞,允许访问Metabase应用程序的数据库并获取管理员权限。该安全漏洞已于2026年8月6日被Metabase修复,并且在2026年9月10日被CERT-FR发布了警报。

ANSSI在报告中提到,自2026年8月初以来,已观察到该漏洞的广泛利用,涉及九个被攻破的实例。如果您托管的Metabase实例尚未更新,现在是时候进行更新了。否则,Metabase建议阻止对/api/session/reset_password路径的公共访问。