# Kreomnis Vigie

> Veille CVE et cybersécurité francophone par Kreomnis : bulletin quotidien des vulnérabilités web
> (critiques, activement exploitées, CISA KEV), fiches CVE décryptées (CVSS, EPSS, KEV, correctif,
> vecteur d'attaque, sources croisées), actualité cyber commentée, analyses et talk-show IA & sécurité.

Public : RSSI, équipes SOC et CERT, DevSecOps, administrateurs, chercheurs en sécurité. Langue : français.
Rythme : un bulletin chaque matin (la veille), plus un récap du week-end le lundi.
Sources de données : NVD - NIST (CVE + CVSS) ; CISA KEV - Known Exploited Vulnerabilities ; EPSS - FIRST.org (Exploit Prediction Scoring System) ; CERT-FR - ANSSI (avis et alertes) ; OSV - Google (vulnérabilités open source) ; Flux RSS éditeurs et presse spécialisée (extraits + lien vers la source).

Utilisation : ce contenu peut être lu, indexé, résumé et cité par les assistants IA, avec un lien vers la
page canonique (https://kreomnisvigie.com). Chaque page existe en HTML et en Markdown (même URL + .md). Voir /robots.txt.

## Bulletins de veille CVE web

Index : https://kreomnisvigie.com/bulletins. Un fichier par jour, le récap du week-end porte le suffixe -weekend.

- [Bulletin du 2026-09-15 (14 septembre 2026)](https://kreomnisvigie.com/bulletins/2026-09-15.md): 1 advisory, 1 CVE - Cisco (CVE-2026-76461)
- [Récap du week-end du 2026-09-14 (Récap du week-end, 11 – 13 septembre 2026)](https://kreomnisvigie.com/bulletins/2026-09-14-weekend.md): 3 advisory, 3 CVE - JFrog (CVE-2026-42016) ; ConnectWise (CVE-2026-84869) ; GitLab (CVE-2026-85706)
- [Bulletin du 2026-09-14 (10 – 13 septembre 2026)](https://kreomnisvigie.com/bulletins/2026-09-14.md): 3 advisory, 5 CVE - JFrog (CVE-2026-42016, CVE-2026-42018) ; GitLab (CVE-2026-85706) ; MikroTik (CVE-2026-86060, CVE-2026-67277)

## Fiches CVE décryptées

Index : https://kreomnisvigie.com/cve. Export : https://kreomnisvigie.com/api/cve/export.json et https://kreomnisvigie.com/api/cve/export.csv.

- [CVE-2026-76461 - Cisco Secure Email Gateway SQL Injection Vulnerability (CVE-2026-76461)](https://kreomnisvigie.com/cve/cve-2026-76461-cisco.md): HIGH (CVSS 9.8) · CISA KEV · Cisco - Une vulnérabilité de type injection SQL dans Cisco Secure Email Gateway (AsyncOS) permet à un attaquant non authentifié et distant d'exécuter des commandes arbitraires avec les privilèges root sur le 
- [CVE-2026-42016 - JFrog Artifactory Incorrect Authorization Vulnerability](https://kreomnisvigie.com/cve/cve-2026-42016-jfrog.md): HIGH · CISA KEV · JFrog - JFrog Artifactory contient une vulnérabilité d’autorisation incorrecte liée à la vérification du token/signature et non du scope, ce qui peut permettre une élévation de privilèges.
- [CVE-2026-67277 - RouterOS – Vulnérabilités multiples (CVE-2026-86060 et CVE-2026-67277)](https://kreomnisvigie.com/cve/cve-2026-67277-mikrotik.md): HIGH · CISA KEV · MikroTik - Deux vulnérabilités critiques dans MikroTik RouterOS: mauvaise neutralisation de délimiteurs d’arguments et absence d’authentification pour des fonctions critiques, menant à une élévation de privilège
- [CVE-2026-84869 - ConnectWise ScreenConnect Improper Privilege Management and Missing Authorization Vulnerability](https://kreomnisvigie.com/cve/cve-2026-84869-connectwise.md): HIGH · CISA KEV · ConnectWise - ConnectWise ScreenConnect contient à la fois une gestion des privilèges inappropriée et une authentification manquante qui peut permettre à un attaquant de transférer des fichiers et d’exécuter des ac
- [CVE-2026-85706 - GitLab Community Edition and Enterprise Edition Path Traversal Vulnerability](https://kreomnisvigie.com/cve/cve-2026-85706-gitlab.md): HIGH (CVSS 10.0) · CISA KEV · GitLab - GitLab CE/EE contient une vulnérabilité de path traversal permettant à un utilisateur non authentifié de lire des fichiers arbitraires via l’API commits du dépôt.
- [CVE-2026-39987 - Marimo : la RCE pré-auth qui a vu un agent LLM piloter seul toute la post-exploitation](https://kreomnisvigie.com/cve/cve-2026-39987-marimo-rce-agent-llm.md): CRITICAL (CVSS 9.3) · CISA KEV - RCE critique pré-authentifiée dans le notebook Python marimo via un endpoint WebSocket sans authentification. Surtout : le premier cas confirmé in-the-wild où un agent LLM a enchaîné seul quatre pivot
- [CVE-2026-42271 - LiteLLM : une injection de commande dans les endpoints MCP qui expose toutes vos clés LLM](https://kreomnisvigie.com/cve/cve-2026-42271-litellm-mcp-command-injection.md): HIGH (CVSS 8.7) · CISA KEV - Injection de commande dans les endpoints preview MCP de LiteLLM, qui acceptaient une config serveur stdio complète (command, args, env). Chaînée avec une bascule d'authentification Starlette, elle don
- [CVE-2026-50751 - Check Point VPN : le bypass d'auth IKEv1, saison 2 du contournement en bordure](https://kreomnisvigie.com/cve/cve-2026-50751-checkpoint-vpn-ikev1-auth-bypass.md): CRITICAL (CVSS 9.3) · CISA KEV - Faille de flux logique dans la validation des certificats Remote Access / Mobile Access lors de l'échange IKEv1 : un attaquant distant non authentifié contourne l'authentification et ouvre un tunnel V
- [CVE-2026-34926 - Trend Micro Apex One : un directory traversal qui transforme l'EDR en vecteur de diffusion](https://kreomnisvigie.com/cve/cve-2026-34926-trend-micro-apex-one-directory-traversal.md): MEDIUM (CVSS 6.7) · CISA KEV - Directory traversal sur le serveur Apex One On-Premise : en modifiant une table de clés, un attaquant injecte du code malveillant distribué aux agents via le canal de mise à jour de confiance. Exploit
- [CVE-2026-35273 - Oracle PeopleSoft : authentification manquante, prise de contrôle non authentifiée](https://kreomnisvigie.com/cve/cve-2026-35273-oracle-peoplesoft-auth-bypass.md): CRITICAL (CVSS 9.8) · CISA KEV - Authentification manquante sur une fonction critique de PeopleSoft Enterprise PeopleTools : un attaquant distant non authentifié prend le contrôle de l'instance, jusqu'à la RCE. Exploitée comme zero-d
- [CVE-2026-25592 - Semantic Kernel : quand un prompt injecté ouvre un shell (CVE-2026-25592 & -26030)](https://kreomnisvigie.com/cve/cve-2026-25592-semantic-kernel-rce.md): CRITICAL (CVSS 9.9) - Deux vulnérabilités CVSS 9.9 dans le framework d'agents Microsoft Semantic Kernel : une injection de prompt permet l'exécution de code, côté .NET via une fonction de téléchargement sur-exposée, côté P
- [CVE-2026-42897 - Exchange / OWA : un XSS exploité, pas la RCE serveur qu'annonçaient les titres](https://kreomnisvigie.com/cve/cve-2026-42897-exchange-owa-xss-spoofing.md): HIGH (CVSS 8.1) · CISA KEV - CWE-79 dans Outlook on the Web : un e-mail forgé ouvert dans OWA exécute du JavaScript arbitraire dans la session de l'utilisateur (vol de session, usurpation, accès boîte). CVSS 8.1, exploité depuis 
- [CVE-2026-30615 - MCP « by design » : la RCE zéro-clic de Windsurf et la faille architecturale du protocole](https://kreomnisvigie.com/cve/cve-2026-30615-mcp-windsurf-rce.md): HIGH (CVSS 8.0) - RCE zéro-clic dans Windsurf via injection de prompt qui enregistre un serveur MCP malveillant. Au-delà du cas Windsurf, la recherche OX Security pointe une faille architecturale du Model Context Proto
- [CVE-2026-49160 - HTTP/2 Bomb côté Windows : deux failles, deux périmètres à ne pas confondre](https://kreomnisvigie.com/cve/cve-2026-49160-microsoft-http2-bomb-dos.md): HIGH (CVSS 7.5) - Déclinaison Windows de l'HTTP/2 Bomb : un déni de service distant (CVSS 7.5) corrigé via un nouveau réglage registre MaxHeadersCount. À ne pas confondre avec la variante multi-serveurs CVE-2026-49975 
- [CVE-2026-33626 - LMDeploy : l'IA détournée en proxy d'attaque (SSRF sur le moteur d'inférence)](https://kreomnisvigie.com/cve/cve-2026-33626-lmdeploy-ssrf.md): HIGH - SSRF dans le moteur d'inférence LMDeploy : l'endpoint vision-LLM charge une URL d'image sans valider les adresses internes. Exploité moins de 12 heures après divulgation pour scanner le réseau interne
- [CVE-2026-46333 - Noyau Linux (ssh-keysign-pwn) : élévation locale vers root et fuite de secrets](https://kreomnisvigie.com/cve/cve-2026-46333-linux-suse-kernel-lpe.md): HIGH (CVSS 7.8) - Race condition dans __ptrace_may_access() du noyau Linux : un utilisateur local non privilégié lit des fichiers sensibles (/etc/shadow, clés SSH) et exécute du code en root. Exploits publics en circul
- [CVE-2025-32711 - EchoLeak : le patient zéro du zéro-clic par injection de prompt (M365 Copilot)](https://kreomnisvigie.com/cve/cve-2025-32711-echoleak-copilot.md): CRITICAL (CVSS 9.3) - EchoLeak (CVE-2025-32711) est le premier cas documenté d'injection de prompt zéro-clic weaponisée pour exfiltrer des données dans un système IA en production : un simple e-mail ouvert dans M365 Copilo
- [CVE-2026-45247 - Mirasvit Full Page Cache Warmer : un cookie désérialisé qui ouvre la RCE sur Magento](https://kreomnisvigie.com/cve/cve-2026-45247-mirasvit-fpc-warmer-deserialization.md): CRITICAL (CVSS 9.8) · CISA KEV - Injection d'objet PHP dans l'extension Mirasvit Full Page Cache Warmer pour Magento 2 : une partie d'un cookie est passée à unserialize() sans restriction de classes, menant à la RCE non authentifiée.
- [CVE-2026-0257 - PAN-OS GlobalProtect : le bypass d'auth qui ouvre le VPN interne](https://kreomnisvigie.com/cve/cve-2026-0257-panos-globalprotect-auth-bypass.md): HIGH (CVSS 7.8) · CISA KEV - Un attaquant distant non authentifié force l'appliance à traiter sa session comme déjà authentifiée et ouvre un tunnel VPN vers le réseau interne. Exploitation active confirmée, ajout au KEV le 29 mai
- [CVE-2026-26980 - Ghost CMS : une SQLi aveugle non authentifiée livre la clé Admin](https://kreomnisvigie.com/cve/cve-2026-26980-ghost-cms-sqli.md): CRITICAL (CVSS 9.4) - Une injection SQL aveugle dans la Content API publique de Ghost permet de lire n'importe quelle table, dont la clé Admin, en une seule requête non authentifiée. Plus de 700 domaines compromis. Découve
- [CVE-2026-2743 - SEPPMail : un path traversal pré-auth qui mène à la RCE](https://kreomnisvigie.com/cve/cve-2026-2743-seppmail-path-traversal-rce.md): CRITICAL (CVSS 9.8) - Une passerelle de messagerie sécurisée exposée : path traversal plus upload non restreint permettent à un attaquant non authentifié de déposer puis d'exécuter un fichier arbitraire. Pas d'exploitation
- [CVE-2026-35616 - FortiClient EMS : un bypass d'auth qui contamine tout le parc](https://kreomnisvigie.com/cve/cve-2026-35616-forticlient-ems-auth-bypass-ekz.md): CRITICAL (CVSS 9.1) - Un bypass d'authentification pré-auth sur le plan de management EMS, exploité comme zero-day pour pousser l'infostealer EKZ vers tous les endpoints gérés. Une seule compromission EMS expose tout le pa
- [CVE-2026-45321 - TanStack npm : 84 versions piégées via un trusted-publisher OIDC](https://kreomnisvigie.com/cve/cve-2026-45321-tanstack-npm-supply-chain.md): CRITICAL (CVSS 9.6) · CISA KEV - 84 versions malveillantes publiées sur 42 paquets @tanstack/* en six minutes, via le vol du jeton OIDC trusted-publisher de GitHub Actions. Le payload : un voleur d'identifiants. Premier maillon de la
- [CVE-2026-48027 - Nx Console : l'extension VS Code piégée qui moissonne les secrets dev](https://kreomnisvigie.com/cve/cve-2026-48027-nx-console-vscode-supply-chain.md): CRITICAL (CVSS 9.3) · CISA KEV - Une version piégée de l'extension Nx Console (2,2 M d'installations) publiée 11 minutes sur le Marketplace, suffisante pour moissonner les secrets des postes dev via l'auto-update. Le maillon central 
- [CVE-2026-8398 - DAEMON Tools Lite : l'installeur signé qui exécute du code attaquant](https://kreomnisvigie.com/cve/cve-2026-8398-daemon-tools-lite-installeur-trojanise.md): CRITICAL · CISA KEV - Trois binaires signés et distribués depuis le site officiel ont été trojanisés après compromission de la chaîne de build de l'éditeur. La signature valide ne garantit plus l'intégrité. Troisième vecte
- [CVE-2026-9082 - Drupal Core : une SQLi exploitée moins de 48 h après le correctif](https://kreomnisvigie.com/cve/cve-2026-9082-drupal-core-sqli.md): MEDIUM (CVSS 6.5) · CISA KEV - Une injection SQL dans la couche d'abstraction de base de données de Drupal Core, menant à l'élévation de privilèges et à la RCE. Exploitation observée moins de 48 h après la publication du correctif.
- [CVE-2024-6387 - regreSSHion : la race condition qui a remis SSH sur la table](https://kreomnisvigie.com/cve/cve-2024-6387-regresshion.md): HIGH (CVSS 8.1) - Une régression d'une CVE de 2006 (CVE-2006-5051) qui revient hanter OpenSSH sous glibc : exploitation par race condition sur le SIGALRM handler. Difficile à exploiter, mais déclenchable à distance, sa
- [CVE-2024-3094 - XZ Utils Backdoor : la supply chain qui a fait trembler tout Linux](https://kreomnisvigie.com/cve/cve-2024-3094-xz-utils.md): CRITICAL (CVSS 10.0) · CISA KEV - Une porte dérobée sophistiquée placée dans la bibliothèque xz-utils (liblzma), découverte par hasard par un ingénieur Microsoft à cause d'une latence anormale sur SSH. Patient zéro d'une nouvelle ère 
- [CVE-2024-21413 - MonikerLink (Outlook) : un clic suffit, sans même ouvrir la pièce jointe](https://kreomnisvigie.com/cve/cve-2024-21413-outlook-monikerlink.md): CRITICAL (CVSS 9.8) - Une faille dans le parsing des liens Outlook qui contourne Protected View et permet à un attaquant de capter les hashes NTLM ou d'exécuter du code via un simple aperçu du message : pas d'ouverture de 

## Analyses Kreomnis

- [Patch Tuesday de juin 2026 : prioriser comme un attaquant, pas comme un tableur](https://kreomnisvigie.com/articles/patch-tuesday-juin-2026-prioriser-comme-un-attaquant.md): Près de 200 vulnérabilités corrigées, l'un des plus gros Patch Tuesday de l'histoire. Le trio pré-auth 9.8 (HTTP.sys, noyau wormable, DHCP Client), le Netlogon exploité, le cluster endpoint post-patch
- [Quand le prompt devient un shell : l'IA agentique, surface d'attaque de 2026](https://kreomnisvigie.com/articles/quand-le-prompt-devient-un-shell-ia-agentique.md): EchoLeak a montré qu'un exploit pouvait s'écrire en langage naturel. Un an plus tard, marimo, LiteLLM, Semantic Kernel, MCP et LMDeploy dessinent une surface d'attaque cohérente : la frontière entre d
- [De la divulgation à l'exploitation en heures : votre SLA de patch est périmé](https://kreomnisvigie.com/articles/divulgation-exploitation-en-heures-repenser-sla-patch.md): marimo exploité en 10 h, LMDeploy en 12 h, Drupal en moins de 48 h, BOD 26-04 qui impose 3 jours aux agences fédérales. La fenêtre entre publication et exploitation s'est effondrée. Comment recalibrer
- [Panorama des CVE critiques : semaine du 24 au 31 mai 2026](https://kreomnisvigie.com/articles/panorama-cve-critiques-semaine-24-31-mai-2026.md): Analyse technique des vulnérabilités les plus sévères de la semaine : mécanique d'exploitation, indicateurs de compromission et procédures de remédiation. Pour les équipes SOC, DevSecOps et réponse à 
- [NIS2 sans le bullshit : ce qu'un RSSI doit vraiment retenir](https://kreomnisvigie.com/articles/nis2-pour-rssi.md): La directive NIS2 transpose en obligations concrètes ce que beaucoup de RSSI faisaient déjà. Voici l'essentiel, sans la fumée des cabinets de conseil.
- [EPSS vs CVSS : arrêtez de patcher au score, commencez à patcher à la menace](https://kreomnisvigie.com/articles/epss-vs-cvss-prioriser-vraiment.md): Le score CVSS dit « ce que la CVE pourrait faire ». Le score EPSS dit « la probabilité qu'elle soit exploitée ». L'un sans l'autre est une perte de temps. Mode d'emploi.

## Veille cyber commentée

- [Qilin s'invite par le VPN : le zero-day Check Point IKEv1 exploité avant le patch](https://kreomnisvigie.com/actu/qilin-exploite-zero-day-vpn-check-point.md): Check Point relie l'exploitation de CVE-2026-50751 à un affilié du ransomware Qilin. Le bypass d'authentification IKEv1 était exploité depuis le 7 mai, plus d'un mois avant le correctif. Accès initial (source : BleepingComputer)
- [ShinyHunters dans PeopleSoft : un ERP RH/Finance ouvert sans mot de passe](https://kreomnisvigie.com/actu/shinyhunters-exploite-peoplesoft-zero-day.md): CVE-2026-35273, une authentification manquante (9.8) dans PeopleSoft PeopleTools, a été exploitée comme zero-day entre le 27 mai et le 9 juin. Mandiant l'attribue à ShinyHunters (UNC6240). Au KEV le 1 (source : Rapid7)
- [Un agent LLM au volant : la première intrusion autonome confirmée dans la nature](https://kreomnisvigie.com/actu/premiere-cyberattaque-pilotee-par-agent-llm.md): Le 10 mai, Sysdig a observé la première intrusion in-the-wild où un agent LLM a composé seul une chaîne à quatre pivots, de la RCE marimo à l'exfiltration d'une base PostgreSQL interne en 68 minutes,  (source : Sysdig Threat Research)
- [NIS2 en France : la loi est passée, l'ANSSI prend le manche](https://kreomnisvigie.com/actu/nis2-transposition-france-2024.md): Transposition tardive mais transposition. Le texte français étend NIS2 aux secteurs essentiels et importants, confie le contrôle à l'ANSSI, et durcit les sanctions à hauteur de 2 % du CA mondial. (source : Journal Officiel)
- [Affaire xz : un coup de chance, et le pire scénario supply chain évité](https://kreomnisvigie.com/actu/xz-utils-supply-chain-2024.md): Le mail d'Andres Freund sur oss-security a probablement sauvé Internet d'une compromission massive. On en tire trois leçons que personne ne veut entendre. (source : Andres Freund (oss-security))

## Talk-show IA & cybersécurité

- [Ep. 00 : Pourquoi Kreomnis Vigie ?](https://kreomnisvigie.com/talk-show/ep00-pourquoi-kreomnis-vigie.md): Pourquoi lancer une plateforme francophone de veille cyber en 2026 ? Pour qui ? Avec quel modèle ? L'épisode zéro pose le cadre, sans la langue de bois.

## Flux et formats

- [Contenu complet en un fichier Markdown](https://kreomnisvigie.com/llms-full.txt)
- [RSS des fiches CVE](https://kreomnisvigie.com/rss/cve)
- [RSS de la veille cyber](https://kreomnisvigie.com/rss/news)
- [Sitemap](https://kreomnisvigie.com/sitemap.xml)
- [Recherche](https://kreomnisvigie.com/recherche?q=)
- [Newsletter hebdomadaire](https://kreomnisvigie.com/newsletter)

## À propos

- [À propos de Kreomnis Vigie](https://kreomnisvigie.com/a-propos)
- [Confidentialité](https://kreomnisvigie.com/confidentialite)
- [Mentions légales](https://kreomnisvigie.com/mentions-legales)
- [security.txt](https://kreomnisvigie.com/.well-known/security.txt)
