VMTech
Обсудить проект

Массовые атаки на Vite крадут ключи AWS и Azure с dev-серверов

Массовые атаки на Vite крадут ключи AWS и Azure с dev-серверов

F5 Labs выявила массовую кампанию против доступных из интернета серверов разработки Vite: злоумышленники используют CVE-2026-39364 с оценкой CVSS 8,2, чтобы извлекать облачные учётные данные, конфигурации AWS и Microsoft Azure, а также файлы состояния инфраструктуры. Активность наблюдалась в августе 2026 года.

Как обходится защита файлов

Уязвимость затрагивает проверку server.fs.deny. По сообщению Vite, файлы, которые должны блокироваться этим параметром, включая .env и *.crt, могут быть отданы с HTTP-статусом 200, если к запросу добавить параметры ?raw, ?import&raw или ?import&url&inline.

Для атаки используется endpoint /@fs/: в запросе указывается путь к чувствительному файлу и добавляется параметр обхода. Сервер обрабатывает запрос, проверка запрета оказывается неэффективной, а содержимое файла возвращается в теле HTTP-ответа открытым текстом.

Эксплуатация возможна при одновременном выполнении трёх условий: Vite dev server явно открыт в сеть через --host или server.host; целевой файл расположен в каталоге, разрешённом server.fs.allow; файл соответствует шаблону в server.fs.deny. В стандартной конфигурации Vite привязывается к localhost, однако доступность может появиться из-за флага, настройки хоста или ошибочного проброса портов Docker.

Какие данные ищут сканеры

F5 Labs зафиксировала разведывательные запросы к конфигурациям окружения, учётным данным и настройкам AWS, резервным копиям, профилям Azure и файлам terraform.tfstate и serverless.yml. Среди целей также были /etc/passwd, /proc/self/environ, /proc/1/environ и /proc/self/cwd/.env.

Запрос к /proc/self/cwd/.env особенно показателен: он позволяет прочитать активный файл окружения относительно процесса без подбора абсолютного пути веб-приложения. В таких файлах могут находиться API-секреты, пароли баз данных и административные облачные ключи.

Маскировка и действия команд

Сканеры подставляли User-Agent крупных поисковых и ИИ-ботов, в том числе Googlebot, ClaudeBot, GPTBot, PerplexityBot, OAI-SearchBot и Amazonbot. Также в запросы добавлялись поддельные значения X-Forwarded-For и X-Real-IP, что способно усложнить анализ журналов и обходить списки доступа, основанные на IP-адресах.

Заметная доля активности пришлась на адреса из США, Бельгии, Нидерландов, Сингапура и Тайваня; использовались диапазоны Google Cloud Platform 34.x и 35.x. Для бизнеса практический вывод прямой: среды разработки не следует открывать в интернет, а публичные экземпляры Vite нужно проверить на условия эксплуатации CVE-2026-39364, пересмотреть журналы запросов и заменить секреты, которые могли стать доступными.

#vitesecurity#cloudsecurity#devsecops#vulnerability
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 15.09.2026
Instagram

Массовые атаки на Vite крадут ключи AWS и Azure с dev-серверов

Открыть публикацию в Instagram ↗