Près de 55 millions de personnes, usagers ou comptes apparaissent dans les différents volumes chiffrés par l’ANSSI dans son nouveau rapport REACTIV consacré aux violations de données ayant frappé l’État français durant l’été 2026.
Éducation nationale, DGFiP, cadastre, SNU, AEFE, TRACFIN, Douanes, ministère de la Transition écologique, ANSSI ou encore France VAE : le document révèle l’ampleur d’une succession d’intrusions et d’exfiltrations parfois encore inconnues du grand public.
Depuis le 1er août 2026, l’ANSSI indique avoir été informée de 99 violations de données. Parmi elles, 67 sont déjà confirmées et 32 étaient encore en cours de traitement au moment de la rédaction du rapport.
4,35 millions d’enseignants potentiellement touchés par GAIA
L’un des incidents les plus importants concerne GAIA, le système utilisé par l’Éducation nationale. Une intrusion détectée fin juillet aurait permis à l’attaquant d’exfiltrer les données de 4,35 millions d’enseignants.
Les informations concernées comprennent notamment l’identité, l’affectation, le grade, les formations et les indemnités.
Un million d’élèves dans la fuite SIECLE
Une revendication publiée le 17 août a également révélé l’exfiltration de la base SIECLE de l’académie de Créteil, contenant les données d’environ un million d’élèves, ainsi que celles de responsables légaux et d’enseignants.
L’ANSSI précise qu’une partie des données revendiquées correspond à celles déjà récupérées lors de l’incident GAIA. Les différents chiffres du rapport ne représentent donc pas nécessairement autant de victimes uniques.
Des conversations Tchap exfiltrées
Le 19 août, un compte Tchap appartenant à un agent de l’Éducation nationale a également été compromis. L’attaquant a pu accéder aux salons publics et privés auxquels ce compte avait déjà accès, dont certains liés à la DGFiP et au cadastre.
Les conversations accessibles depuis ce compte ont été exfiltrées. Le mot de passe a ensuite été réinitialisé, les sessions révoquées et le compte externe bloqué.
275 000 utilisateurs du Service national universel
Le portail du Service national universel (SNU) aurait de son côté été victime de l’exploitation d’une vulnérabilité de type IDOR. Une fuite revendiquée début septembre concernerait 275 000 utilisateurs.
Identifiants, noms, courriels, téléphones, rôles, statuts et informations géographiques feraient partie des données exposées.
Plus de 300 000 personnes à l’AEFE
L’Agence pour l’enseignement français à l’étranger (AEFE) a également été touchée le 12 août. La compromission d’un compte aurait permis d’accéder à un annuaire interne et d’extraire les informations de plus de 300 000 personnes.
Le rapport évoque notamment les identités, coordonnées, certifications professionnelles, qualifications, expériences et informations liées au financement de parcours de validation des acquis.
Bloctel : des millions de numéros de téléphone
Le service Bloctel a subi une violation de données le 7 août. Un attaquant a téléchargé depuis le compte professionnel d’une entreprise une archive contenant des listes de numéros avant et après traitement par le service.
Le rapport évoque globalement 3 millions de numéros de téléphone exposés. La comparaison des fichiers aurait notamment permis d’identifier environ 600 000 numéros effectivement inscrits sur Bloctel. Le service a été définitivement fermé le 11 août.
TRACFIN touché par la compromission d’un sous-traitant
Le rapport révèle également un incident concernant TRACFIN. Ce n’est pas directement l’administration qui aurait été compromise, mais un sous-traitant de l’opérateur du module d’assistance du portail de télédéclaration utilisé par les professionnels assujettis.
Des données auraient été exfiltrées entre fin juin et mi-juillet 2026. L’incident concerne 136 professionnels assujettis, avec leurs noms, prénoms, fonctions, courriels et téléphones, ainsi que le contenu de 213 demandes adressées au support technique.
L’ANSSI précise qu’aucune donnée sensible provenant des déclarations de soupçon n’a été exposée. L’administration a cessé toute relation avec le prestataire concerné et cherche encore à identifier d’éventuelles autres victimes indirectes.
Trois messageries compromises aux Douanes
La Direction générale des douanes et droits indirects (DGDDI) a pour sa part identifié la compromission de trois comptes de messagerie d’agents, avec exfiltration de données.
L’un de ces comptes avait également accès à un serveur utilisé pour les échanges entre agents et prestataires, lui aussi compromis.
Plus d’un million d’usagers concernés à la DGFiP et au cadastre
La DGFiP a subi plusieurs incidents détectés les 12 et 13 août. Une première exfiltration concerne environ 353 000 particuliers avec état civil, coordonnées, identifiant fiscal, situation familiale, revenu fiscal de référence et taux de prélèvement à la source.
Environ 252 000 professionnels sont également concernés, avec notamment leur SIREN, dénomination et adresse.
Un second incident vise le serveur professionnel du cadastre. Un compte compromis de géomètre-expert aurait permis l’exfiltration de près de 2 millions de données cadastrales concernant environ 434 000 usagers.
48 millions de propriétaires revendiqués sur Zéro Logement Vacant
L’un des chiffres les plus spectaculaires du rapport concerne Zéro Logement Vacant, plateforme utilisée par les collectivités pour identifier et contacter les propriétaires de logements durablement vacants.
Une compromission a été revendiquée le 28 août. Le point d’entrée serait une instance Metabase vulnérable et la violation concernerait 48 millions de propriétaires selon le point de situation de l’ANSSI. La base a été isolée et le service coupé pendant les investigations.
Plus de 300 comptes du Bureau Numérique compromis
Le Bureau Numérique du ministère de la Transition écologique a également été touché. Plus de 300 comptes utilisateurs ont été compromis, donnant accès à une messagerie mutualisée entre ministères et à des espaces de travail.
Le contenu de boîtes mail et de l’espace de fichiers partagé a été exfiltré. La double authentification a depuis été activée.
22 000 agents et organismes via OISO
Une vulnérabilité du portail OISO, utilisé pour des contrôles techniques environnementaux, aurait permis l’énumération des données personnelles de 22 000 agents et organismes agréés.
Signal Logement, courriers parlementaires et Docurba également concernés
L’ANSSI révèle également plusieurs incidents dont le périmètre reste en cours d’investigation. Signal Logement, utilisé pour signaler les logements insalubres, est concerné par un incident encore en cours de qualification.
Des courriels auraient également été exfiltrés depuis l’application du Bureau des courriers parlementaires et réservés, utilisée pour les échanges entre l’administration et les parlementaires.
Une exfiltration concernant les utilisateurs de Docurba a par ailleurs été revendiquée le 25 août. Les premiers éléments orientent là encore vers l’exploitation d’une vulnérabilité sur une instance Metabase.
Qualicharge : 102 000 sessions de recharge exfiltrées
L’exploitation de Metabase a également permis l’exfiltration de 102 000 sessions de recharge de véhicules électriques depuis l’application Qualicharge, ainsi que les informations d’une centaine de comptes techniques.
Même un laboratoire de l’ANSSI a été compromis
Le rapport révèle également que le Laboratoire d’innovation de l’ANSSI a lui-même été concerné par l’exploitation d’une vulnérabilité Metabase.
118 comptes utilisateurs, dont une trentaine de comptes externes, ont été compromis. Les données comprenaient notamment des identifiants, courriels et mots de passe hachés.
ProConnect et Nuage-Public compromis
Deux instances Metabase de la DINUM, liées à ProConnect et Nuage-Public, ont également été compromises. Des informations administratives d’organismes publics, métadonnées de projets open source et historiques anonymisés de connexions ont été exfiltrés.
L’ANSSI précise toutefois que ces données étaient déjà publiques.
France VAE : l’intégralité des données utilisateurs exfiltrée
Le portail France VAE a été compromis le 8 août via la même vulnérabilité Metabase. L’attaquant a obtenu un accès privilégié et aurait exfiltré l’intégralité des données utilisateurs.
Identité, coordonnées, certifications, qualifications, expériences, évaluations et informations relatives au financement figurent parmi les données concernées. Le rapport ne fournit toutefois pas de nombre précis d’utilisateurs touchés.
5 265 personnes chez Préférence Formation
Enfin, la plateforme Préférence Formation du ministère de l’Agriculture fait l’objet d’une revendication d’exfiltration portant sur 5 265 personnes, avec identifiants, noms, prénoms, courriels, villes, pays et fuseaux horaires.
Metabase, mots de passe volés et absence de MFA au cœur de la vague
L’ANSSI identifie plusieurs causes récurrentes. La vulnérabilité Metabase CVE-2026-72898 a notamment été exploitée massivement à partir du mois d’août et a permis de compromettre neuf instances au sein de ministères.
Les autres portes d’entrée comprennent des identifiants récupérés par des infostealers, des vulnérabilités IDOR, l’absence de double authentification, des faiblesses de configuration et la compromission de prestataires.
En additionnant les principaux volumes de personnes, usagers et comptes explicitement chiffrés dans le rapport, on approche les 55 millions. Ce total doit cependant être lu comme un cumul des volumes annoncés et non comme 55 millions de victimes uniques : certaines bases se recoupent, notamment entre GAIA et SIECLE, et plusieurs incidents restent encore en cours d’investigation.
Le constat de l’ANSSI reste malgré tout spectaculaire : en moins de deux mois, 99 violations de données touchant l’État ont été portées à sa connaissance, dont 67 déjà confirmées.