Die französische Cybersicherheitsbehörde ANSSI hat bestätigt, dass 118 Konten ihres Innovationslabors über eine kritische Zero-Day-Lücke in Metabase, einem selbst gehosteten Dashboard-Werkzeug, kompromittiert wurden; auch die interministerielle Digitaldirektion DINUM war betroffen. Die Pariser Staatsanwaltschaft ermittelt. Die Lehre: Dashboards und interne Tools im Internet.
Was passiert ist
Anfang August 2026 warnte das Open-Source-Analysewerkzeug Metabase vor der Ausnutzung einer bis dahin unbekannten Lücke mit der Höchstwertung 10: Eine Kette von Schwächen rund um das Zurücksetzen von Passwörtern erlaubte es, eine gültige Sitzung zu erzeugen und damit Administratorzugriff auf selbst gehostete Instanzen zu erlangen. Ein Patch folgte binnen Tagen.
Die ANSSI bestätigte nun im ersten Lagebericht ihrer Operation REACTIV, selbst betroffen zu sein: 118 Metabase-Konten ihres Innovationslabors, darunter rund dreißig externe Nutzer, wurden kompromittiert – laut den Berichten Nutzungsstatistiken, Benutzernamen, E-Mail-Adressen und gehashte Passwörter. Laut 01net wurde auch die interministerielle Digitaldirektion DINUM über dieselbe Lücke getroffen. Die Pariser Staatsanwaltschaft hat Ermittlungen eingeleitet. Der Direktor der ANSSI nannte den Angriff „nicht den Angriff des Jahrhunderts“, aber lehrreich: Er zielte auf ein weit verbreitetes Werkzeug, das „wenig überwacht wird, weil es harmlos wirkt“.
Warum Sie das betrifft
Dashboards, BI-Werkzeuge, Monitoring-Konsolen, Wikis und CI-Server werden oft von einem Team für ein Projekt installiert, aus Bequemlichkeit ins Internet gestellt und dann vergessen. Sie halten Zugangsdaten zu Ihren Datenbanken und werden selten aktualisiert. Die Ausnutzung begann noch am Tag der Veröffentlichung der Lücke.
Was jetzt zu tun ist
- Erfassen Sie Ihre internen Web-Tools – Metabase, Grafana, Kibana, Jenkins, phpMyAdmin, Wikis – und prüfen Sie, welche aus dem Internet erreichbar sind.
- Stellen Sie sie hinter ein VPN oder einen authentifizierenden Proxy mit Mehr-Faktor-Authentifizierung; keines davon muss öffentlich sein.
- Patchen Sie sie wie Produktivsysteme: Sicherheitshinweise abonnieren und in den Update-Zyklus aufnehmen. Wer Metabase betreibt, sollte eine Version nach dem August-Fix einsetzen.
- Räumen Sie Konten auf: Passwörter nach jedem Vorfall zurücksetzen, ungenutzte Konten deaktivieren (die ANSSI deaktivierte seit drei Monaten inaktive) und dem Werkzeug nur Lesezugriff auf die Datenbanken geben.
Unsere Einschätzung
Wenn selbst die für Frankreichs Cyberabwehr zuständige Behörde über ein vergessenes Dashboard getroffen werden kann, kann es jedes Unternehmen. Die am stärksten exponierten Systeme sind selten die Hauptwebsite – es sind die kleinen Tools, an deren Installation sich niemand mehr erinnert.
Quellen
- ZDNet — Piratage de comptes de l’Anssi : « pas l’attaque du siècle » mais une illustration de la menace
- 01net — Fuite de données à l’ANSSI : une enquête est ouverte
- Le Monde Informatique — ANSSI : le gendarme de la cybersécurité français piraté
Sorgen, dass Ihre Server angreifbar sind? Unser Team prüft, patcht und überwacht Linux- und Cloud-Infrastrukturen rund um die Uhr.
Mit einem Experten sprechen