Mesh En parler
Chronologie · mise à jour le 2 octobre 2026

Fuites de données en France en 2026 : la chronologie, avec une source par fait

En bref

Deux séquences se sont enchaînées en quelques semaines, et elles ne racontent pas la même histoire. D'abord des identifiants légitimes détournés dans des systèmes d'information publics. Puis une faille dans l'outil qui sert à regarder les données, exploitable sans authentification. Chaque ligne ci-dessous renvoie à sa source. Les organisations privées touchées sont désignées par leur rôle ; les références techniques et institutionnelles sont nommées.

Sur cette page

Première vague : les systèmes d'information publics

Le point commun de cette séquence n'est pas une prouesse technique. L'attaquant entre par une porte prévue pour être ouverte, avec des identifiants qui lui appartiennent sans lui appartenir, et trouve derrière elle des données rassemblées.

DateFaitSource
Juin et juillet Accès au système d'information de la Direction générale des finances publiques par usurpation des identifiants d'un agent et d'un tiers habilité. Question écrite n° 17797, Assemblée nationale
Nuit du 25 juillet Intrusion dans un système de formation des personnels de l'Éducation nationale, annoncée par un communiqué du ministère le 31 juillet. franceinfo
12 et 13 août Revendication publique du vol de données fiscales sur un forum cybercriminel. Le même auteur revendique les deux intrusions. franceinfo
14 août La DGFiP confirme le vol des données d'environ 678 000 particuliers et professionnels. impots.gouv.fr
18 août Première ventilation officielle en conférence de presse : environ 350 000 particuliers et 250 000 comptes professionnels. franceinfo
18 et 26 août Deux interpellations dans l'enquête du parquet de Paris, confiée à l'Office anti-cybercriminalité. franceinfo
10 septembre La CNIL annonce un contrôle sur place à la DGFiP. CNIL
29 septembre L'ANSSI rend public son rapport d'incident et relève une multitude de faiblesses, écartant l'hypothèse d'une attaque sophistiquée. Volumes affinés à près de 353 000 particuliers et 252 000 professionnels, auxquels s'ajoute une fuite de données cadastrales. Acteurs publics

Deuxième vague : la couche d'analyse

La deuxième séquence ne vise plus le système qui détient les données, mais celui qui sert à les regarder. Une injection SQL exploitable sans aucune authentification dans Metabase, outil de tableaux de bord répandu, donne les droits d'administrateur sur l'instance.

DateFaitSource
3 août Première exploitation constatée, avant tout correctif. LeMagIT, 31 août
6 août Avis de l'éditeur et correctifs publiés, exploitation active confirmée. Le CERT-FR ouvre son alerte le même jour. GHSA-vwf4-m7j8-wcjf · CERTFR-2026-ALE-010
8 août Deux exploitations confirmées sur l'instance d'analyse interne d'un hébergeur français. Bulletin de sécurité SSB-2026-004 de l'hébergeur
10 août Publication de la vulnérabilité CVE-2026-72898 : injection SQL sans authentification, gravité 10 sur 10. Registre CVE
10 et 11 août L'hébergeur découvre la compromission, met l'instance hors ligne et notifie la CNIL. Environ 90 000 personnes concernées. Les bases de production ne sont pas touchées : l'exfiltration a lieu depuis l'entrepôt analytique. Bulletin de sécurité SSB-2026-004 de l'hébergeur
11 août Inscription au catalogue des vulnérabilités activement exploitées, remédiation exigée pour le 14 août. Catalogue KEV, CISA
Du 31 juillet au 17 août Accès non autorisés chez un prestataire de suivi de livraison, par la même vulnérabilité. INCYBER, 10 septembre
3 et 9 septembre Le prestataire confirme l'incident, puis cinq enseignes notifient leurs clients dans la même semaine. INCYBER, 10 septembre
10 septembre Le CERT-FR met son alerte à jour : il a connaissance de nombreuses compromissions en France, sans les chiffrer. CERTFR-2026-ALE-010
Ce que décrit le catalogue de la CISA. Un attaquant qui obtient les droits d'administrateur sur l'instance peut modifier la configuration de l'application, voler les identifiants qu'elle conserve pour interroger les bases connectées, lire toute donnée accessible par ces connexions, et l'exporter. L'outil d'analyse détient les clés des bases qu'il interroge. Le compromettre revient à hériter de ses accès.

Septembre : ce qui s'est ajouté

DateFaitSource
3 septembre La CNIL publie une sanction de 500 000 euros contre un établissement de santé privé pour défaut de sécurité : un seul compte compromis donnait accès aux dossiers de 524 867 patients. CNIL, délibération du 21 juillet
Nuit du 14 au 15 septembre Intrusion dans le serveur de messagerie professionnelle d'une intercommunalité normande. Le nombre de personnes concernées n'est pas connu. LeMagIT, 18 septembre
15 septembre 45 % des Français déclarent avoir été notifiés d'une violation de leurs données personnelles en 2026, contre 30 % l'an dernier. Cybermalveillance.gouv.fr et Ipsos Digital
23 septembre Un service d'envoi de courrier filiale d'un groupe postal suspend l'ensemble de ses prestations après des accès non autorisés à des comptes clients. Aucune exfiltration de données personnelles n'est annoncée. LeMagIT, 25 septembre
26 au 28 septembre Une sixième enseigne de grande distribution notifie ses clients d'un incident survenu chez un prestataire : nom, prénom, adresse électronique, téléphone. Clubic, 28 septembre
28 septembre Le CERT-FR ouvre une alerte sur huit vulnérabilités d'un équipement d'accès distant très répandu, dont deux permettant l'exécution de code à distance sans authentification, exploitées avant correctif. CERTFR-2026-ALE-011
29 septembre L'alerte d'août sur l'outil d'analyse est toujours ouverte, dans sa version du 10 septembre. CERTFR-2026-ALE-010
30 septembre L'ANSSI annonce avoir été compromise par cette même vulnérabilité : 118 comptes d'un de ses laboratoires d'innovation, dont une trentaine de comptes externes, ainsi que des instances de la direction interministérielle du numérique. Données exposées : statistiques d'usage, identifiants, adresses électroniques, empreintes de mots de passe. Ses bases de production ne sont pas en cause. IT-Connect, 30 septembre

Ce qui n'est pas établi

Aucun volume n'a été publié pour la cascade chez le prestataire de suivi de livraison, et le portefeuille client d'un prestataire n'est pas le périmètre d'une fuite. Le CERT-FR écrit « nombreuses compromissions » sans les chiffrer, et les totaux qui circulent par ailleurs viennent d'agrégateurs, pas d'une source primaire. La sixième enseigne n'a pas nommé son prestataire, et rien ne le rattache à ceux déjà cités.

Les volumes de la fuite fiscale ont évolué : 678 000 au 14 août, près de 353 000 particuliers et 252 000 professionnels au 29 septembre, plus une fuite de cadastre. Le chiffre d'août n'est pas le chiffre final.

Le baromètre du 15 septembre est une enquête déclarative : il mesure des notifications reçues, pas des fuites constatées. Il indique que 45 % des Français déclarent avoir été notifiés, ce qui ne se confond pas avec 45 % des Français ayant subi une fuite.

Les revendications de pirates que l'organisation visée n'a pas confirmées ne figurent pas dans cette chronologie.

Ce que les deux vagues ont en commun

Dans la première séquence, l'attaquant se procure des identifiants qui ouvrent une porte prévue pour être ouverte. Dans la seconde, il n'a même pas besoin d'identifiants. Dans les deux cas, ce qu'il trouve derrière est la même chose : un endroit où les données ont été rassemblées.

Le cas de l'hébergeur français est le plus net, parce qu'il a publié son propre bulletin : les bases de production n'ont pas été touchées, l'exfiltration a eu lieu depuis l'entrepôt analytique. Celui de l'agence nationale de cybersécurité dit la même chose sur elle-même : ses bases de production ne sont pas en cause, c'est son instance d'analyse qui est tombée.

D'où une question que la couverture de ces affaires pose rarement : pourquoi faut-il rassembler les données pour les analyser ?

FAQ : les fuites de données françaises de 2026

Combien de personnes ont été touchées par le vol de données fiscales de l'été 2026 ?

Le chiffre a évolué. La DGFiP confirme le 14 août 2026 le vol des données d'environ 678 000 particuliers et professionnels. Le rapport d'incident de l'ANSSI, rendu public le 29 septembre, affine le périmètre à près de 353 000 particuliers et 252 000 professionnels, et y ajoute une fuite de données cadastrales. Le chiffre du 14 août n'est pas le chiffre définitif.

Qu'est-ce que la vulnérabilité CVE-2026-72898 ?

Une injection SQL exploitable sans aucune authentification dans Metabase, un outil de tableaux de bord répandu. Elle est notée 10 sur 10 et donne les droits d'administrateur sur l'instance. Le catalogue des vulnérabilités activement exploitées de la CISA décrit l'impact : voler les identifiants stockés des bases connectées, lire toute donnée accessible par ces connexions, et l'exporter. Le correctif de l'éditeur date du 6 août 2026, et le CERT-FR a ouvert l'alerte CERTFR-2026-ALE-010 le même jour.

L'agence nationale de cybersécurité française a-t-elle été touchée ?

Oui. Le 30 septembre 2026, l'ANSSI annonce que 118 comptes d'un de ses laboratoires d'innovation ont été compromis par cette même vulnérabilité, ainsi que des instances de la direction interministérielle du numérique. Les données exposées sont des statistiques d'usage, des identifiants, des adresses électroniques et des empreintes de mots de passe. Les bases de production de l'agence ne sont pas en cause.

Pourquoi cette page ne nomme-t-elle pas les organisations touchées ?

Les organisations privées touchées sont désignées par leur rôle, pas par leur nom. Les références techniques et institutionnelles sont nommées et liées : numéros de vulnérabilité, alertes du CERT-FR, catalogue de la CISA, décisions de la CNIL, communiqués d'administrations publiques. Chaque ligne renvoie à une source consultable.

À quelle fréquence cette page est-elle mise à jour ?

Elle est revue chaque mois, et à chaque fait nouveau documenté par une source primaire. La date de dernière mise à jour figure en haut de page.

Analyser sans constituer la copie

Mesh (Mesh Universe) entraîne des modèles là où vivent les données, sans en rassembler une copie. Si la question se pose chez vous, parlons de votre cas.

contact (at) meshuniverse.fr