Fuite de données d'élèves via une faille du service de gestion ÉduConnect
Une faille identifiée fin décembre 2025 dans un service annexe d'ÉduConnect est exploitée juste avant sa correction, exposant les données de 3,5 millions d'élèves.
Intrusion
31 décembre 2025
Détection
Non communiqué
Communication
14 avril 2026
Écart
104 jours
Personnes concernées
3 500 000
Vecteur d’attaque
Usurpation d'identité du compte d'un personnel habilité, ayant permis un accès frauduleux à un service de gestion annexe d'ÉduConnect. Une faille technique de ce service, identifiée en décembre 2025 et corrigée par le ministère, a été exploitée juste avant sa résolution.
Suites
- Suspension de l'accès au service affecté dès détection
- Saisine de l'ANSSI et de la CNIL
- Plainte du ministère annoncée le 15/04/2026
- Mise en place annoncée d'une double authentification pour renforcer l'accès au service
Sources
Précisions et incertitudes
Les mots de passe en clair ne concerneraient qu'une partie des comptes selon certaines sources. La durée exacte de la faille exploitée (autour de 2 jours fin décembre 2025) n'est pas reprise telle quelle par le communiqué ministériel.
Vous utilisez les services de Éducation nationale ? Vérifiez si vous êtes concerné et consultez les actions à mener.
