32 000 событий за месяц: сканеры ищут секреты в Vite-серверах

32 000 событий за месяц: сканеры ищут секреты в Vite-серверах

Исследователи F5 зафиксировали массовое сканирование доступных из интернета серверов разработки Vite. Злоумышленники используют уязвимость Vite CVE-2026-39364, чтобы читать закрытые файлы без авторизации и искать учётные данные AWS, токены Azure и данные инфраструктуры. В августе 2026 года ловушки компании зарегистрировали 807 сгруппированных атак и около 32 000 событий.

CVE-2026-39364 получила оценку 7,5 балла из 10 по шкале CVSS и была опубликована 7 апреля 2026 года. Проблема затрагивает Vite с версии 7.1.0 до версий раньше 7.3.2, а также версию 8.0.5. Уязвимый сервер принимает запросы к внутреннему маршруту /@fs/: специальные параметры в строке запроса позволяют обойти список запрещённых файлов.

Например, фильтрация не срабатывает при добавлении к запросу параметров ?raw, ?import&raw или ?import&url&inline. В результате сервер может вернуть содержимое запрошенного файла обычным HTTP-ответом. Vite по умолчанию привязывается к localhost, но становится доступным в сети, если разработчик использовал флаг --host, настроил server.host или неверно опубликовал порт контейнера Docker.

Какие файлы искали сканеры

Кампания не ограничивалась проверкой одного файла .env. Автоматизированные сканеры перебирали пути к конфигурациям, резервным копиям учётных данных и файлам состояния систем управления инфраструктурой. Среди запросов встречались варианты с переходом по каталогам и двойным кодированием символов пути, рассчитанные на обход нормализации в прокси-серверах и WAF.

  • файлы окружения .env, включая production и staging;
  • файлы AWS credentials и configuration в каталогах разных пользователей;
  • профили Azure и файлы токенов доступа;
  • состояния и переменные Terraform, конфигурации Serverless;
  • содержимое /proc и системный файл /etc/passwd.

Исследователи отдельно выделили обращения к /proc/self/cwd/.env. Такой путь позволяет прочитать активный файл окружения относительно работающего процесса, не зная заранее, где находится веб-приложение. Запросы отправлялись по HTTP/1.0 с закрытием соединения, а User-Agent подделывали под Googlebot, ClaudeBot, GPTBot, PerplexityBot и других ботов.

Читайте также:

Атакующие также указывали ложные значения в заголовках X-Forwarded-For и X-Real-IP. Значительная часть источников находилась в диапазонах Google Cloud Platform, в том числе адреса 34.14.15.105, 34.16.200.129 и 34.11.196.206. Этот же кластер параллельно проверял старую уязвимость Vite CVE-2025-30208 и в 103 случаях пытался эксплуатировать обход middleware в Next.js, CVE-2025-29927.

Уязвимость Vite: рост активности и обновления

До августа число попыток чтения файлов через Vite составляло 1732 события за предыдущие три месяца. За август показатель превысил 32 000. Помимо CVE-2026-39364, сканеры использовали приёмы, связанные с CVE-2025-30208, CVE-2025-31125 и CVE-2024-45811. Из этих трёх проблем только CVE-2025-31125 включена в каталог известных эксплуатируемых уязвимостей CISA.

F5 рекомендует обновить Vite до 7.3.2, 8.0.5 либо актуальных исправленных выпусков веток 4.5.x, 5.4.x и 6.x. Компания также советует не открывать порты серверов разработки во внешний интернет, проверить настройки Docker, Kubernetes и облачных групп безопасности, а запросы с сегментом /@fs/ блокировать правилами WAF. Недостаточно доверять User-Agent поисковых и ИИ-ботов: происхождение таких запросов следует проверять через обратный DNS.

Если уязвимый Vite-сервер был доступен извне в августе, F5 предлагает считать переменные .env, ключи AWS, токены Azure и файлы Terraform потенциально раскрытыми. Связанные секреты необходимо сменить.

Опубликовано:
Марта Баринова