---
title: Metabase漏洞：ANSSI与DINUM遭遇数据泄露
url: https://www.dataloco.com/zh/metabaseanssidinum
published: 2026-10-04T08:11:37+00:00
language: zh
section: 安全
source: https://www.it-connect.fr/anssi-dinum-fuite-donnees-metabase/
organizations: ANSSI, DINUM, Metabase, CERT-FR
publisher: Dataloco
---

# Metabase漏洞：ANSSI与DINUM遭遇数据泄露

在ANSSI的创新实验室中，118个账户遭到破坏，DINUM则有两个实例被黑客攻破。这使国家网络安全局在其关于数据泄露的报告中，首次承认自身也成为受害者。此事件的根源在于Metabase中的一个关键漏洞。

2026年9月1日，首相要求ANSSI启动REACTIV行动，旨在应对数据泄露事件。2026年9月30日，法国机构发布了REACTIV行动的首次情况通报，自2026年8月1日以来，已收到99起数据泄露的报告，其中67起已被确认。

这一报告发布于ANSSI关于网络攻击的事件报告之后，ANSSI在此次事件中对其自身的透明度进行了强调。ANSSI的创新实验室遭遇数据泄露，DINUM也有类似情况发生。

这两个事件的共同点是Metabase，这是一种用于构建数据仪表板的开源数据可视化平台。DINUM的报告对被盗信息的性质进行了说明，称“这些数据已经是公开的”。

需要指出的是，这一事件涉及的是ANSSI创新实验室使用的Metabase平台的账户，而并不是整个机构的信息系统。文件中并未提及更大范围的入侵。

此次漏洞被标记为CVE-2026-72898，是一种无需身份验证的SQL注入漏洞，允许访问Metabase应用程序的数据库并获取管理员权限。该安全漏洞已于2026年8月6日被Metabase修复，并且在2026年9月10日被CERT-FR发布了警报。

ANSSI在报告中提到，自2026年8月初以来，已观察到该漏洞的广泛利用，涉及九个被攻破的实例。如果您托管的Metabase实例尚未更新，现在是时候进行更新了。否则，Metabase建议阻止对/api/session/reset_password路径的公共访问。

## This story in other languages

- [日本語](https://www.dataloco.com/ja/metabaseanssidinum)
- [Indonesia](https://www.dataloco.com/id/anssi-dan-dinum-menjadi-korban-kebocoran-data-akibat-celah-metabase)
