Rapport de Veille CVE

Période couverte : du 25 mai 2026 au 31 mai 2026 — généré le lundi 1er juin 2026
CVE critiques
7
Exploitations actives
5
Niveau de menace
CRITIQUE
Actions immédiates
5

⚠️ Recommandation globale

Semaine marquée par une concentration inhabituelle d'attaques de la chaîne d'approvisionnement (Nx Console, TanStack, DAEMON Tools) ajoutées simultanément au catalogue KEV de la CISA le 27 mai, combinée à deux vulnérabilités CVSS 10.0 préauth sur des services exposés (Oracle REST Data Services, ChromaDB). L'exploitation active confirmée du plugin LiteSpeed cPanel et le défaut critique d'Exim Dead.Letter portent le niveau global à CRITIQUE. Priorité absolue : audit des dépendances npm / VSCode des équipes développement, application immédiate des patches LiteSpeed, Oracle CSPU mai 2026, Exim 4.99.3, isolation des serveurs ChromaDB exposés en attendant un correctif officiel.

Éditeurs touchés : Oracle LiteSpeed Nx TanStack DAEMON Tools ChromaDB Exim
Secteurs à risque : Hébergement web DevOps / CI-CD IA / LLM Bases de données Messagerie d'entreprise
CVE-2026-48172 ⚠️LiteSpeed — User-End cPanel Plugin 10.0 KEV EXPLOIT ACTIF

Description

Faille d'attribution de privilèges incorrecte dans la fonction lsws.redisAble du plugin LiteSpeed User-End cPanel. Tout utilisateur cPanel authentifié peut exécuter des scripts arbitraires en root via l'API JSON cPanel standard. Exploitation active confirmée par LiteSpeed et ajout au catalogue KEV CISA le 26 mai 2026.

Systèmes affectés

LiteSpeed User-End cPanel Plugin versions 2.3 à 2.4.4 — environnements d'hébergement mutualisé Linux/cPanel.

Vecteur d'attaqueRéseau (via API cPanel)
ComplexitéFaible
AuthentificationUtilisateur cPanel
CVSS v4.010.0 — Critique
ImpactConfidentialité / Intégrité / Disponibilité (root)
Patch disponibleOui — v2.4.5+ / WHM 5.3.1.0

Étapes de remédiation

  1. Mettre à jour le LiteSpeed WHM Plugin vers la version 5.3.1.0 (qui embarque cPanel plugin v2.4.7).
  2. Si la mise à jour est impossible immédiatement, désinstaller le plugin avec : /usr/local/lsws/admin/misc/lscmctl cpanelplugin --uninstall.
  3. Auditer les logs cPanel pour toute invocation suspecte de l'API lsws.redisAble.

Références

CVE-2026-46840 ⚠️Oracle — REST Data Services (ORDS) 10.0

Description

Vulnérabilité critique du composant Backend-as-a-Service d'ORDS. Un attaquant non authentifié disposant d'un accès HTTPS peut compromettre intégralement l'instance et en prendre le contrôle. Publiée le 28 mai 2026 dans le CSPU Oracle de mai 2026.

Systèmes affectés

Oracle REST Data Services versions 24.2.0 à 26.1.0 — y compris les déploiements cloud et on-premise.

Vecteur d'attaqueRéseau (HTTPS)
ComplexitéFaible
AuthentificationAucune
CVSS v3.110.0 — Critique
ImpactConfidentialité / Intégrité / Disponibilité (totale)
Patch disponibleOui — CSPU mai 2026

Étapes de remédiation

  1. Appliquer immédiatement le Oracle Critical Security Patch Update (CSPU) de mai 2026.
  2. Mettre à jour ORDS vers une version 26.1.1 ou supérieure.
  3. Restreindre l'accès réseau aux endpoints ORDS via firewall / WAF pendant la fenêtre de patching.
  4. Auditer les logs HTTPS pour requêtes suspectes vers l'endpoint Backend-as-a-Service.

Références

CVE-2026-45829 ⚠️ChromaDB — Pre-auth RCE « ChromaToast » 10.0 EXPLOIT ACTIF ZERO-DAY

Description

Injection de code pré-authentification sur le serveur Python (FastAPI) de ChromaDB. Un attaquant non authentifié peut exécuter du code arbitraire en envoyant un dépôt de modèle malveillant avec trust_remote_code=true sur l'endpoint /api/v2/tenants/{tenant}/databases/{db}/collections. ~73 % des instances exposées sont vulnérables et aucun correctif officiel n'est disponible.

Systèmes affectés

ChromaDB Python server (FastAPI) versions 1.0.0 et supérieures. Le serveur Rust (chroma run) n'est pas affecté.

Vecteur d'attaqueRéseau
ComplexitéFaible
AuthentificationAucune
CVSS v3.110.0 — Critique
ImpactConfidentialité / Intégrité / Disponibilité (totale)
Patch disponibleNon confirmé

Étapes de remédiation

  1. Basculer immédiatement sur le serveur Rust (chroma run) au lieu du serveur Python FastAPI.
  2. Si le serveur Python est requis, placer l'authentification sur un reverse proxy (nginx / Envoy / sidecar) afin que ChromaDB ne reçoive jamais de requêtes non authentifiées.
  3. Ne jamais exposer l'API ChromaDB directement à Internet.
  4. Surveiller l'annonce d'un correctif officiel par l'équipe ChromaDB.

Références

CVE-2026-48027 ⚠️Nx Console — Supply chain VSCode/OpenVSX 9.8 KEV EXPLOIT ACTIF

Description

Compromission de la chaîne d'approvisionnement : une version malveillante (18.95.0) de l'extension Nx Console pour Visual Studio Code a été publiée le 19 mai 2026 sur le Visual Studio Marketplace (~18 min) et OpenVSX (~36 min). La charge utile obfusquée exfiltrait jetons GitHub/npm, identifiants AWS, jetons Vault, clés SSH, sessions 1Password, identifiants Kubernetes/Docker.

Systèmes affectés

Extension Nx Console v18.95.0 (toutes plateformes : Windows, macOS, Linux). Version 18.100.0 et supérieures saines.

Vecteur d'attaqueRéseau (mise à jour d'extension)
ComplexitéFaible
AuthentificationAucune (mise à jour automatique)
CVSS v3.19.8 — Critique (v4.0 : 9.3)
ImpactConfidentialité (vol massif de secrets)
Patch disponibleOui — v18.100.0

Étapes de remédiation

  1. Mettre à jour Nx Console vers v18.100.0 ou supérieur dans VSCode.
  2. Effectuer une rotation immédiate de tous les secrets potentiellement exposés : tokens GitHub, clés npm, AWS, SSH, Vault, GCP, Docker.
  3. Auditer les repositories GitHub privés pour accès non autorisés et journaux 1Password CLI.
  4. Date butoir CISA KEV pour agences FCEB : 10 juin 2026.

Références

CVE-2026-45185 Exim — « Dead.Letter » BDAT/GnuTLS 9.8

Description

Vulnérabilité use-after-free dans le parsing BDAT d'Exim (MTA). Un attaquant distant non authentifié peut déclencher une corruption de tas en envoyant un alert TLS close_notify avant la fin du transfert du corps de message, suivi d'un octet en clair sur la même connexion TCP. Conduit potentiellement à l'exécution de code à distance.

Systèmes affectés

Exim 4.97 à 4.99.2 inclusivement, builds avec support GnuTLS. Les builds OpenSSL ne sont pas impactés.

Vecteur d'attaqueRéseau (SMTP/TLS)
ComplexitéFaible
AuthentificationAucune
CVSS v3.19.8 — Critique
ImpactConfidentialité / Intégrité / Disponibilité
Patch disponibleOui — Exim 4.99.3

Étapes de remédiation

  1. Mettre à jour Exim vers la version 4.99.3 sans délai.
  2. Vérifier la bibliothèque TLS utilisée : exim -bV — les builds GnuTLS doivent être patchés en priorité.
  3. Surveiller les logs Exim pour anomalies BDAT et fermetures TLS prématurées.
  4. En attendant le patch, restreindre l'accès SMTP via firewall si possible.

Références

CVE-2026-8398 ⚠️DAEMON Tools Lite — Installeurs trojanisés 9.8 KEV EXPLOIT ACTIF

Description

Attaque de la chaîne d'approvisionnement : les installeurs officiels de DAEMON Tools Lite distribués depuis daemon-tools.cc entre le 8 avril et le 5 mai 2026 ont été trojanisés (DTHelper.exe, DiscSoftBusServiceLite.exe, DTShellHlp.exe). Les binaires ont été signés avec le certificat légitime AVB Disc Soft, contournant la détection par signature.

Systèmes affectés

DAEMON Tools Lite Windows versions 12.5.0.2421 à 12.5.0.2434. Les versions 12.6 et supérieures sont saines.

Vecteur d'attaqueLocal (exécution post-installation)
ComplexitéFaible
AuthentificationAucune
CVSS v3.19.8 — Critique
ImpactConfidentialité / Intégrité / Disponibilité (poste compromis)
Patch disponibleOui — v12.6+

Étapes de remédiation

  1. Désinstaller toute version DAEMON Tools Lite installée entre le 8 avril et le 5 mai 2026.
  2. Réinstaller la version 12.6 ou supérieure depuis daemon-tools.cc.
  3. Lancer un scan antivirus complet et chasse aux IoCs liés à AVB Disc Soft (certificat révoqué).
  4. Auditer les connexions sortantes des postes ayant exécuté les binaires compromis.

Références

CVE-2026-45321 TanStack — Packages npm compromis « Mini Shai-Hulud » 9.6 KEV EXPLOIT ACTIF

Description

Attaque de la chaîne d'approvisionnement npm : 84 versions malveillantes publiées sur 42 packages @tanstack/* (notamment arktype-adapter, eslint-plugin-router, eslint-plugin-start) le 11 mai 2026 (19:20–19:26 UTC). La charge malveillante exfiltrait credentials cloud, jetons GitHub et clés SSH des environnements de développement.

Systèmes affectés

Packages npm @tanstack/* publiés dans la fenêtre du 11 mai 2026 (19:20–19:26 UTC).

Vecteur d'attaqueRéseau (registre npm)
ComplexitéFaible
AuthentificationInteraction utilisateur (npm install)
CVSS v3.19.6 — Critique
ImpactConfidentialité / Intégrité / Disponibilité (scope: changed)
Patch disponibleOui — versions saines republiées

Étapes de remédiation

  1. Auditer les fichiers package-lock.json / yarn.lock pour versions @tanstack/* installées le 11 mai 2026.
  2. Mettre à jour vers les versions saines republiées par TanStack.
  3. Effectuer une rotation des secrets exposés des environnements de développement (GitHub, npm, AWS, SSH).
  4. Date butoir CISA KEV pour agences FCEB : 10 juin 2026.

Références