infrastructure
TRACFIN : 136 déclarants exposés via un prestataire piraté par Metabase CVE-2026-72898
L'ANSSI confirme le 30 septembre une fuite TRACFIN : sous-traitant ERMES compromis via CVE-2026-72898 (Metabase, RCE non auth., CVSS 10.0). 136 déclarants et 213 demandes exposés ; DS intactes.
L'ANSSI confirme le 30 septembre 2026, dans son rapport REACTIV « Point de situation Septembre 2026 » (CERTFR-2026-CTI-006), une fuite de données indirecte touchant TRACFIN, la cellule française de renseignement financier. Un sous-traitant de l'opérateur chargé du module d'assistance du téléservice ERMES a été compromis entre fin juin et mi-juillet 2026, via l'exploitation de la CVE-2026-72898 affectant Metabase — une faille d'exécution de code à distance non authentifiée, cotée CVSS 10.0, patchée par l'éditeur le 6 août 2026. L'exfiltration porte sur les coordonnées de 136 déclarants (nom, prénom, fonction, email pro, téléphone) et sur le contenu de 213 demandes d'assistance. L'ANSSI précise qu'aucune déclaration de soupçon (DS) n'est touchée.
Ce qui s'est passé
Le téléservice ERMES est le point d'entrée des déclarations à TRACFIN pour les assujettis au dispositif anti-blanchiment et anti-financement du terrorisme (LCB-FT). Son module d'assistance — celui qui gère les demandes d'aide des professionnels déclarants — est opéré par un sous-traitant externe. Ce prestataire exploitait une instance Metabase vulnérable à la CVE-2026-72898, exploitée en masse à partir du mois d'août selon les observations ANSSI. Fenêtre d'exfiltration retenue : fin juin à mi-juillet 2026.
Les éléments exfiltrés :
- 136 assujettis : nom, prénom, fonction, email professionnel, téléphone.
- 213 demandes d'assistance : contenu intégral.
- Zéro DS exposée — l'ANSSI est explicite sur ce point. Les flux de déclaration de soupçon sont isolés du module d'assistance.
Ni l'ANSSI, ni TRACFIN, ni les deux outlets de référence français ne nomment publiquement le sous-traitant.
Pourquoi ça compte pour l'écosystème crypto
TRACFIN est le destinataire des déclarations de soupçon émises par les PSAN devenus CASP sous MiCA au titre de leurs obligations LCB-FT. Le volume est significatif : d'après les données reprises par Journal du Coin, les plateformes crypto ont déposé 4 850 déclarations de soupçon en 2025, en hausse de 58 % sur un an. L'exposition pratique pour les équipes conformité crypto :
- Les 136 déclarants ne sont pas identifiés publiquement. L'ANSSI et les sources de presse ne confirment pas la présence d'opérateurs crypto parmi eux. L'angle crypto est structurel : le périmètre d'assujettis MiCA / PSAN est explicitement dans l'audience de l'assistance ERMES, donc dans la surface d'exposition potentielle de ce prestataire.
- Le contenu de 213 demandes d'assistance exposées est le risque opérationnel direct : rédigées par des responsables conformité, elles contiennent typiquement des descriptions de cas, des méthodes de contrôle interne et des remontées de typologies. Autant de matière utile à un acteur travaillant à contourner le dispositif LCB-FT côté PSAN.
- Risque spearphishing : la liste de coordonnées professionnelles (email + téléphone) de responsables LCB-FT est précisément le type de cible utilisé pour les attaques ciblées contre les équipes KYC / AML des plateformes crypto.
Chiffres
- Date de divulgation : 2026-09-30 (rapport REACTIV ANSSI)
- Référence : CERTFR-2026-CTI-006
- Fenêtre d'exfiltration : fin juin — mi-juillet 2026
- CVE : CVE-2026-72898 (Metabase)
- Nature : RCE non authentifiée
- CVSS : 10.0
- Patch éditeur : 2026-08-06
- Déclarants exposés : 136 (nom, fonction, email pro, téléphone)
- Demandes exposées : 213 (contenu intégral)
- DS exposées : 0
- Sous-traitant : non nommé
- Volume PSAN de DS en 2025 : 4 850 (+58 % YoY)
Ce qu'il faut surveiller
- Révision des contrats de sous-traitance ERMES. La question technique immédiate est de savoir si le prestataire reste en place après remédiation ou si TRACFIN change de titulaire sur le module d'assistance. Les documents de marché publics (BOAMP, DUME) sont le signal à surveiller.
- Posture ANSSI sur les instances Metabase exposées. CERTFR-2026-AVI-1075 détaille la vulnérabilité ; CERTFR-2026-CTI-006 recense 99 incidents remontés depuis le 1er août 2026 sur des systèmes d'État, dont 67 confirmés et 32 en investigation. L'ANSSI va probablement publier un retour d'expérience consolidé sur l'exploitation Metabase après ce point de situation.
- Communication TRACFIN aux déclarants. Les 136 personnes exposées doivent recevoir une notification individuelle au titre du RGPD. Le calendrier de cette notification, et les mesures proposées (changement de coordonnées professionnelles, phishing training), seront le signal pratique.
- Instructions aux PSAN / CASP agréés. L'AMF et l'ACPR, qui supervisent les CASPs au titre de MiCA, peuvent émettre une consigne spécifique sur la rotation des points de contact LCB-FT côté plateformes françaises. À surveiller sur amf-france.org.
Contexte — Metabase comme vecteur étatique
La CVE-2026-72898 n'est pas un cas isolé. L'ANSSI note dans son rapport une exploitation massive de la vulnérabilité à partir d'août 2026 — Metabase étant un outil de BI largement déployé dans les administrations françaises comme dans les scale-ups. Le rapport REACTIV mentionne également une exposition pour la DINUM et pour l'ANSSI elle-même parmi les 99 incidents recensés. Le schéma — vulnérabilité critique sur un outil tiers largement déployé, exploitation industrielle avant patch généralisé, exfiltration de données périphériques via des sous-traitants — est devenu la routine opérationnelle du haut du threat landscape français en 2026, et met la gestion de la chaîne de sous-traitance des services publics sensibles — TRACFIN inclus — au centre du risk register.
Sources
- ANSSI / CERT-FR, REACTIV septembre 2026 : CERTFR-2026-CTI-006 (PDF)
- Avis Metabase : CERTFR-2026-AVI-1075
- Cryptoast : TRACFIN : les coordonnées de 136 déclarants ont fuité
- Journal du Coin : Fuite de données en France : l'ANSSI et Tracfin dans le bilan noir de l'État