Aller au contenu
Kreomnis.Vigie
Veille · CVE décryptées

Veille CVE

Chaque vulnérabilité qui compte, en une fiche : contexte, vecteur d'attaque, versions impactées, correctif, sources croisées. Les fiches issues du bulletin quotidien sont marquées ; les analyses de fond sont signées Kreomnis.

  • CVE-2026-45321Critique9.6 KEV31 mai 2026

    TanStack npm : 84 versions piégées via un trusted-publisher OIDC

    84 versions malveillantes publiées sur 42 paquets @tanstack/* en six minutes, via le vol du jeton OIDC trusted-publisher de GitHub Actions. Le payload : un voleur d'identifiants. Premier maillon de la campagne Mini Shai-Hulud.

    supply-chain · npm · tanstack · malicious-package · oidc
  • CVE-2026-48027Critique9.3 KEV31 mai 2026

    Nx Console : l'extension VS Code piégée qui moissonne les secrets dev

    Une version piégée de l'extension Nx Console (2,2 M d'installations) publiée 11 minutes sur le Marketplace, suffisante pour moissonner les secrets des postes dev via l'auto-update. Le maillon central de Mini Shai-Hulud.

    ● correctifsupply-chain · vscode · nx-console · malicious-extension · infostealer
  • CVE-2026-8398Critique KEV31 mai 2026

    DAEMON Tools Lite : l'installeur signé qui exécute du code attaquant

    Trois binaires signés et distribués depuis le site officiel ont été trojanisés après compromission de la chaîne de build de l'éditeur. La signature valide ne garantit plus l'intégrité. Troisième vecteur de Mini Shai-Hulud.

    supply-chain · daemon-tools · trojanized-installer · code-signing · rce
  • CVE-2024-3094Critique10.0 KEVEPSS 95%29 mars 2024

    XZ Utils Backdoor : la supply chain qui a fait trembler tout Linux

    Une porte dérobée sophistiquée placée dans la bibliothèque xz-utils (liblzma), découverte par hasard par un ingénieur Microsoft à cause d'une latence anormale sur SSH. Patient zéro d'une nouvelle ère de la supply chain offensive.

    ● correctif● PoC publicsupply-chain · linux · ssh · liblzma · backdoor
Veille CVE · Kreomnis Vigie