Veille CVE
Chaque vulnérabilité qui compte, en une fiche : contexte, vecteur d'attaque, versions impactées, correctif, sources croisées. Les fiches issues du bulletin quotidien sont marquées ◆ ; les analyses de fond sont signées Kreomnis.
CVE-2026-45321Critique9.6 KEV31 mai 2026 TanStack npm : 84 versions piégées via un trusted-publisher OIDC
84 versions malveillantes publiées sur 42 paquets @tanstack/* en six minutes, via le vol du jeton OIDC trusted-publisher de GitHub Actions. Le payload : un voleur d'identifiants. Premier maillon de la campagne Mini Shai-Hulud.
CVE-2026-48027Critique9.3 KEV31 mai 2026 Nx Console : l'extension VS Code piégée qui moissonne les secrets dev
Une version piégée de l'extension Nx Console (2,2 M d'installations) publiée 11 minutes sur le Marketplace, suffisante pour moissonner les secrets des postes dev via l'auto-update. Le maillon central de Mini Shai-Hulud.
CVE-2026-8398Critique KEV31 mai 2026 DAEMON Tools Lite : l'installeur signé qui exécute du code attaquant
Trois binaires signés et distribués depuis le site officiel ont été trojanisés après compromission de la chaîne de build de l'éditeur. La signature valide ne garantit plus l'intégrité. Troisième vecteur de Mini Shai-Hulud.
CVE-2024-3094Critique10.0 KEVEPSS 95%29 mars 2024 XZ Utils Backdoor : la supply chain qui a fait trembler tout Linux
Une porte dérobée sophistiquée placée dans la bibliothèque xz-utils (liblzma), découverte par hasard par un ingénieur Microsoft à cause d'une latence anormale sur SSH. Patient zéro d'une nouvelle ère de la supply chain offensive.