Fuites de données en France en 2026 : la chronologie, avec une source par fait
Deux séquences se sont enchaînées en quelques semaines, et elles ne racontent pas la même histoire. D'abord des identifiants légitimes détournés dans des systèmes d'information publics. Puis une faille dans l'outil qui sert à regarder les données, exploitable sans authentification. Chaque ligne ci-dessous renvoie à sa source. Les organisations privées touchées sont désignées par leur rôle ; les références techniques et institutionnelles sont nommées.
Première vague : les systèmes d'information publics
Le point commun de cette séquence n'est pas une prouesse technique. L'attaquant entre par une porte prévue pour être ouverte, avec des identifiants qui lui appartiennent sans lui appartenir, et trouve derrière elle des données rassemblées.
| Date | Fait | Source |
|---|---|---|
| Juin et juillet | Accès au système d'information de la Direction générale des finances publiques par usurpation des identifiants d'un agent et d'un tiers habilité. | Question écrite n° 17797, Assemblée nationale |
| Nuit du 25 juillet | Intrusion dans un système de formation des personnels de l'Éducation nationale, annoncée par un communiqué du ministère le 31 juillet. | franceinfo |
| 12 et 13 août | Revendication publique du vol de données fiscales sur un forum cybercriminel. Le même auteur revendique les deux intrusions. | franceinfo |
| 14 août | La DGFiP confirme le vol des données d'environ 678 000 particuliers et professionnels. | impots.gouv.fr |
| 18 août | Première ventilation officielle en conférence de presse : environ 350 000 particuliers et 250 000 comptes professionnels. | franceinfo |
| 18 et 26 août | Deux interpellations dans l'enquête du parquet de Paris, confiée à l'Office anti-cybercriminalité. | franceinfo |
| 10 septembre | La CNIL annonce un contrôle sur place à la DGFiP. | CNIL |
| 29 septembre | L'ANSSI rend public son rapport d'incident et relève une multitude de faiblesses, écartant l'hypothèse d'une attaque sophistiquée. Volumes affinés à près de 353 000 particuliers et 252 000 professionnels, auxquels s'ajoute une fuite de données cadastrales. | Acteurs publics |
Deuxième vague : la couche d'analyse
La deuxième séquence ne vise plus le système qui détient les données, mais celui qui sert à les regarder. Une injection SQL exploitable sans aucune authentification dans Metabase, outil de tableaux de bord répandu, donne les droits d'administrateur sur l'instance.
| Date | Fait | Source |
|---|---|---|
| 3 août | Première exploitation constatée, avant tout correctif. | LeMagIT, 31 août |
| 6 août | Avis de l'éditeur et correctifs publiés, exploitation active confirmée. Le CERT-FR ouvre son alerte le même jour. | GHSA-vwf4-m7j8-wcjf · CERTFR-2026-ALE-010 |
| 8 août | Deux exploitations confirmées sur l'instance d'analyse interne d'un hébergeur français. | Bulletin de sécurité SSB-2026-004 de l'hébergeur |
| 10 août | Publication de la vulnérabilité CVE-2026-72898 : injection SQL sans authentification, gravité 10 sur 10. | Registre CVE |
| 10 et 11 août | L'hébergeur découvre la compromission, met l'instance hors ligne et notifie la CNIL. Environ 90 000 personnes concernées. Les bases de production ne sont pas touchées : l'exfiltration a lieu depuis l'entrepôt analytique. | Bulletin de sécurité SSB-2026-004 de l'hébergeur |
| 11 août | Inscription au catalogue des vulnérabilités activement exploitées, remédiation exigée pour le 14 août. | Catalogue KEV, CISA |
| Du 31 juillet au 17 août | Accès non autorisés chez un prestataire de suivi de livraison, par la même vulnérabilité. | INCYBER, 10 septembre |
| 3 et 9 septembre | Le prestataire confirme l'incident, puis cinq enseignes notifient leurs clients dans la même semaine. | INCYBER, 10 septembre |
| 10 septembre | Le CERT-FR met son alerte à jour : il a connaissance de nombreuses compromissions en France, sans les chiffrer. | CERTFR-2026-ALE-010 |
Septembre : ce qui s'est ajouté
| Date | Fait | Source |
|---|---|---|
| 3 septembre | La CNIL publie une sanction de 500 000 euros contre un établissement de santé privé pour défaut de sécurité : un seul compte compromis donnait accès aux dossiers de 524 867 patients. | CNIL, délibération du 21 juillet |
| Nuit du 14 au 15 septembre | Intrusion dans le serveur de messagerie professionnelle d'une intercommunalité normande. Le nombre de personnes concernées n'est pas connu. | LeMagIT, 18 septembre |
| 15 septembre | 45 % des Français déclarent avoir été notifiés d'une violation de leurs données personnelles en 2026, contre 30 % l'an dernier. | Cybermalveillance.gouv.fr et Ipsos Digital |
| 23 septembre | Un service d'envoi de courrier filiale d'un groupe postal suspend l'ensemble de ses prestations après des accès non autorisés à des comptes clients. Aucune exfiltration de données personnelles n'est annoncée. | LeMagIT, 25 septembre |
| 26 au 28 septembre | Une sixième enseigne de grande distribution notifie ses clients d'un incident survenu chez un prestataire : nom, prénom, adresse électronique, téléphone. | Clubic, 28 septembre |
| 28 septembre | Le CERT-FR ouvre une alerte sur huit vulnérabilités d'un équipement d'accès distant très répandu, dont deux permettant l'exécution de code à distance sans authentification, exploitées avant correctif. | CERTFR-2026-ALE-011 |
| 29 septembre | L'alerte d'août sur l'outil d'analyse est toujours ouverte, dans sa version du 10 septembre. | CERTFR-2026-ALE-010 |
| 30 septembre | L'ANSSI annonce avoir été compromise par cette même vulnérabilité : 118 comptes d'un de ses laboratoires d'innovation, dont une trentaine de comptes externes, ainsi que des instances de la direction interministérielle du numérique. Données exposées : statistiques d'usage, identifiants, adresses électroniques, empreintes de mots de passe. Ses bases de production ne sont pas en cause. | IT-Connect, 30 septembre |
Ce qui n'est pas établi
Aucun volume n'a été publié pour la cascade chez le prestataire de suivi de livraison, et le portefeuille client d'un prestataire n'est pas le périmètre d'une fuite. Le CERT-FR écrit « nombreuses compromissions » sans les chiffrer, et les totaux qui circulent par ailleurs viennent d'agrégateurs, pas d'une source primaire. La sixième enseigne n'a pas nommé son prestataire, et rien ne le rattache à ceux déjà cités.
Les volumes de la fuite fiscale ont évolué : 678 000 au 14 août, près de 353 000 particuliers et 252 000 professionnels au 29 septembre, plus une fuite de cadastre. Le chiffre d'août n'est pas le chiffre final.
Le baromètre du 15 septembre est une enquête déclarative : il mesure des notifications reçues, pas des fuites constatées. Il indique que 45 % des Français déclarent avoir été notifiés, ce qui ne se confond pas avec 45 % des Français ayant subi une fuite.
Les revendications de pirates que l'organisation visée n'a pas confirmées ne figurent pas dans cette chronologie.
Ce que les deux vagues ont en commun
Dans la première séquence, l'attaquant se procure des identifiants qui ouvrent une porte prévue pour être ouverte. Dans la seconde, il n'a même pas besoin d'identifiants. Dans les deux cas, ce qu'il trouve derrière est la même chose : un endroit où les données ont été rassemblées.
Le cas de l'hébergeur français est le plus net, parce qu'il a publié son propre bulletin : les bases de production n'ont pas été touchées, l'exfiltration a eu lieu depuis l'entrepôt analytique. Celui de l'agence nationale de cybersécurité dit la même chose sur elle-même : ses bases de production ne sont pas en cause, c'est son instance d'analyse qui est tombée.
D'où une question que la couverture de ces affaires pose rarement : pourquoi faut-il rassembler les données pour les analyser ?
FAQ : les fuites de données françaises de 2026
Combien de personnes ont été touchées par le vol de données fiscales de l'été 2026 ?
Le chiffre a évolué. La DGFiP confirme le 14 août 2026 le vol des données d'environ 678 000 particuliers et professionnels. Le rapport d'incident de l'ANSSI, rendu public le 29 septembre, affine le périmètre à près de 353 000 particuliers et 252 000 professionnels, et y ajoute une fuite de données cadastrales. Le chiffre du 14 août n'est pas le chiffre définitif.
Qu'est-ce que la vulnérabilité CVE-2026-72898 ?
Une injection SQL exploitable sans aucune authentification dans Metabase, un outil de tableaux de bord répandu. Elle est notée 10 sur 10 et donne les droits d'administrateur sur l'instance. Le catalogue des vulnérabilités activement exploitées de la CISA décrit l'impact : voler les identifiants stockés des bases connectées, lire toute donnée accessible par ces connexions, et l'exporter. Le correctif de l'éditeur date du 6 août 2026, et le CERT-FR a ouvert l'alerte CERTFR-2026-ALE-010 le même jour.
L'agence nationale de cybersécurité française a-t-elle été touchée ?
Oui. Le 30 septembre 2026, l'ANSSI annonce que 118 comptes d'un de ses laboratoires d'innovation ont été compromis par cette même vulnérabilité, ainsi que des instances de la direction interministérielle du numérique. Les données exposées sont des statistiques d'usage, des identifiants, des adresses électroniques et des empreintes de mots de passe. Les bases de production de l'agence ne sont pas en cause.
Pourquoi cette page ne nomme-t-elle pas les organisations touchées ?
Les organisations privées touchées sont désignées par leur rôle, pas par leur nom. Les références techniques et institutionnelles sont nommées et liées : numéros de vulnérabilité, alertes du CERT-FR, catalogue de la CISA, décisions de la CNIL, communiqués d'administrations publiques. Chaque ligne renvoie à une source consultable.
À quelle fréquence cette page est-elle mise à jour ?
Elle est revue chaque mois, et à chaque fait nouveau documenté par une source primaire. La date de dernière mise à jour figure en haut de page.
Analyser sans constituer la copie
Mesh (Mesh Universe) entraîne des modèles là où vivent les données, sans en rassembler une copie. Si la question se pose chez vous, parlons de votre cas.