Массовая кампания сканирования использует уязвимость Vite для кражи облачных учетных данных с незащищенных серверов разработки

Vite кибербезопасность уязвимость кража данных облачные учетные данные thehackernews.com

Защитите свои Vite-развертывания! Исследователи обнаружили массовую кампанию по краже облачных учетных данных и конфиденциальных данных через уязвимость CVE-2026-39364. Узнайте, как злоумышленники эксплуатируют открытые серверы разработки и какие данные они могут украсть.

Исследователи в области кибербезопасности раскрыли подробности массовой сканирующей кампании, нацеленной на развертывания Vite для кражи конфиденциальных данных.
Первая атака представляет собой автоматизированную попытку получить доступ к Vite-серверам разработки, доступным из интернета, с целью кражи облачных учетных данных, конфигураций из экземпляров Amazon Web Services (AWS) и Microsoft Azure, а также файлов состояния инфраструктуры, согласно данным F5 Labs.
Активность по сбору учетных данных, наблюдавшаяся в августе 2026 года, использовала уязвимость CVE-2026-39364 (CVSS score: 8.2) — критический недостаток безопасности в Vite, который позволял неаутентифицированному злоумышленнику обойти ограничения безопасности путем манипулирования параметрами запроса и утечки конфиденциальных данных, включая файлы, указанные в server.fs.deny.
«На сервере Vite dev файлы, которые должны блокироваться server.fs.deny (например, .env, *.crt), могут быть получены с ответами HTTP 200 при добавлении таких параметров запроса, как ?raw, ?import&raw или ?import&url&inline», — говорится в консультативном уведомлении Vite относительно этой уязвимости, опубликованном в апреле 2026 года.
Успешная эксплуатация, однако, требует выполнения трех условий для того, чтобы приложение считалось затронутым.
«При стандартных настройках Vite привязывается к localhost», — отмечают в F5 Labs. «Когда разработчики открывают доступ к сервису, передавая флаг –host, устанавливая server.host или неправильно настраивая сопоставление портов контейнеров Docker, сервер разработки становится напрямую доступен через локальную сеть или общедоступный интернет».
Злоумышленники могут отправить HTTP GET-запрос на конечную точку /@fs/, указав путь к конфиденциальному файлу и добавив параметры запроса для обхода защиты. Это приводит к обработке запроса сервером, обходя проверку server.fs.deny, и в конечном итоге возвращает содержимое запрошенного файла в виде обычного текста в теле HTTP-ответа.
Это может иметь серьезные последствия, когда запрос используется для нацеливания на каталоги конфигурации, предоставляя злоумышленникам несанкционированный доступ к секретам API в открытом виде, паролям баз данных и облачным учетным данным администратора. F5 сообщила, что наблюдала несколько запросов, соответствующих данной уязвимости, для проведения разведки и извлечения следующих типов данных:
«Запросы к /proc/self/cwd/.env демонстрируют понимание стека развертывания, чтение активного файла .env относительно работающего процесса без необходимости угадывать абсолютный путь веб-приложения», — заявили в F5.
В запросах используются поддельные заголовки User-Agent, имитирующие основных веб-краулеров и ботов искусственного интеллекта, таких как Googlebot, ClaudeBot, GPTBot, PerplexityBot, OAI-SearchBot и Amazonbot. Запросы также внедряют поддельные значения X-Forwarded-For и X-Real-IP (например, 34.94.237[.]62 и 104.28.219[.]193) для обхода списков доступа на основе IP-адресов и усложнения анализа журналов.
Значительная часть вредоносной активности исходила из США, Бельгии, Нидерландов, Сингапура и Тайваня, при этом злоумышленники использовали диапазоны Google Cloud Platform (34.x и 35.x) для незаметной работы.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: