Aller au contenu
Kreomnis.Vigie
Veille · CVE décryptées

Veille CVE

Chaque vulnérabilité qui compte, en une fiche : contexte, vecteur d'attaque, versions impactées, correctif, sources croisées. Les fiches issues du bulletin quotidien sont marquées ; les analyses de fond sont signées Kreomnis.

  • CVE-2026-42897Élevée8.1 KEV13 juin 2026

    Exchange / OWA : un XSS exploité, pas la RCE serveur qu'annonçaient les titres

    CWE-79 dans Outlook on the Web : un e-mail forgé ouvert dans OWA exécute du JavaScript arbitraire dans la session de l'utilisateur (vol de session, usurpation, accès boîte). CVSS 8.1, exploité depuis le 14 mai, au KEV le 15 mai. Ce n'est pas la RCE serveur que beaucoup de titres ont laissé entendre.

    ● correctifmicrosoft · exchange · owa · xss · spoofing
  • CVE-2026-49160Élevée7.512 juin 2026

    HTTP/2 Bomb côté Windows : deux failles, deux périmètres à ne pas confondre

    Déclinaison Windows de l'HTTP/2 Bomb : un déni de service distant (CVSS 7.5) corrigé via un nouveau réglage registre MaxHeadersCount. À ne pas confondre avec la variante multi-serveurs CVE-2026-49975 (Nginx, Apache, Envoy) : même classe d'attaque, périmètres et correctifs distincts.

    ● correctif● PoC publicmicrosoft · http2 · dos · iis · patch-tuesday
  • CVE-2024-21413Critique9.813 févr. 2024

    MonikerLink (Outlook) : un clic suffit, sans même ouvrir la pièce jointe

    Une faille dans le parsing des liens Outlook qui contourne Protected View et permet à un attaquant de capter les hashes NTLM ou d'exécuter du code via un simple aperçu du message : pas d'ouverture de pièce jointe requise.

    ● correctif● PoC publicmicrosoft · outlook · rce · moniker · pre-auth
Veille CVE · Kreomnis Vigie