Docurba, plateforme numérique de l’État accessible sur docurba.beta.gouv.fr, fait l’objet d’une revendication de fuite de données publiée ce 25 août 2026. Le hacker 0xSec affirme avoir récupéré plusieurs tables d’utilisateurs et diffuse trois fichiers Excel représentant au total 5 152 lignes.
L’attaquant explique avoir volontairement limité son extraction aux tables liées aux utilisateurs, affirmant que d’autres données étaient également accessibles mais présentaient selon lui peu d’intérêt.

Docurba, un service numérique de l’État pour l’urbanisme
Docurba est un service numérique public destiné à faciliter le suivi et l’élaboration des documents d’urbanisme, notamment les PLU et SCoT. La plateforme est utilisée dans les échanges entre collectivités territoriales, bureaux d’études et services de l’État.
Trois fichiers et 5 152 lignes diffusées
0xSec annonce avoir extrait trois fichiers : 2 654 lignes dans le premier, 75 dans le second et 2 423 dans le troisième. Soit près de 2 800 personnes uniques après le décompte.
Des agents, collectivités et fonctions identifiables
Les colonnes publiées montrent que les fichiers contiennent de nombreuses informations permettant d’identifier les utilisateurs et leur environnement professionnel :
- nom, prénom et adresse e-mail ;
- numéro de téléphone lorsqu’il est renseigné ;
- poste et fonction ;
- département et région ;
- collectivité associée et identifiants internes ;
- SIREN et codes INSEE de certaines collectivités ;
- statut de compte vérifié et historique de connexion ;
- indicateurs administrateur ou membre du staff.
Certains exports croisent également ces comptes avec des informations détaillées sur les collectivités, départements et régions auxquels ils sont rattachés.
Un accès plus large revendiqué mais non démontré
Le hacker affirme qu’il aurait pu récupérer l’intégralité des données disponibles mais qu’il a choisi de ne conserver que les tables utilisateurs. Aucun élément communiqué ne permet toutefois de déterminer précisément le point d’entrée utilisé ni de confirmer l’étendue maximale de l’accès revendiqué.
La fuite concerne donc à ce stade Docurba et ne permet pas d’affirmer qu’un système central de l’État ou d’autres services de beta.gouv.fr ont été compromis.
Des indices qui orientent vers une extraction via Metabase
Plusieurs éléments visibles dans les fichiers publiés attirent l’attention sur Metabase, l’outil de visualisation et d’exploration de données utilisé par Docurba. La structure même des colonnes annoncées par 0xSec présente en effet des marqueurs caractéristiques de cette solution.
On retrouve notamment des intitulés comme « Core Collectivite – Collectivite → ID », « Core Departement – Departement → Code Insee » ou encore « Core Region – Region → Nom ». Dans Metabase, cette notation avec une flèche « → » est utilisée pour représenter des champs provenant de tables liées, par exemple lorsqu’une requête croise une table principale avec des données accessibles par des relations ou des jointures.
Le format des fichiers constitue un autre indice : Metabase permet nativement d’exporter les résultats d’une requête au format XLSX, précisément celui utilisé pour les trois fichiers diffusés par le hacker. Pris ensemble, ces éléments sont donc compatibles avec une extraction réalisée depuis une interface Metabase ou à partir de requêtes construites via celle-ci.
Cette piste est d’autant plus notable que 0xSec est suivi depuis plusieurs jours pour plusieurs revendications concernant des environnements utilisant Metabase comme pour le Dinum. Le contexte actuel est également particulier : une vulnérabilité critique de Metabase permettant à un attaquant non authentifié d’obtenir un accès administrateur a récemment été corrigée après avoir été activement exploitée comme zero-day. Une fois administrateur, un attaquant pouvait notamment accéder aux données disponibles via les connexions configurées dans Metabase et les exporter.
Un fichier particulièrement utile pour du phishing ciblé
La combinaison des identités, fonctions, collectivités, e-mails et numéros de téléphone peut faciliter des campagnes de phishing très ciblées contre des agents publics ou des professionnels de l’urbanisme.
La présence des indicateurs administrateur et staff peut également permettre à un attaquant d’identifier en priorité les comptes disposant potentiellement de davantage de privilèges et de construire des tentatives d’usurpation particulièrement crédibles.
Une fuite publiée le 25 août
La revendication a été publiée le 25 août 2026 par 0xSec. À ce stade, les trois fichiers annoncés totalisent 5 152 lignes, mais le nombre de comptes uniques et le périmètre exact de l’accès initial restent encore à déterminer.