Массовые атаки на Vite крадут ключи AWS и Azure с dev-серверов

F5 Labs выявила массовую кампанию против доступных из интернета серверов разработки Vite: злоумышленники используют CVE-2026-39364 с оценкой CVSS 8,2, чтобы извлекать облачные учётные данные, конфигурации AWS и Microsoft Azure, а также файлы состояния инфраструктуры. Активность наблюдалась в августе 2026 года.
Как обходится защита файлов
Уязвимость затрагивает проверку server.fs.deny. По сообщению Vite, файлы, которые должны блокироваться этим параметром, включая .env и *.crt, могут быть отданы с HTTP-статусом 200, если к запросу добавить параметры ?raw, ?import&raw или ?import&url&inline.
Для атаки используется endpoint /@fs/: в запросе указывается путь к чувствительному файлу и добавляется параметр обхода. Сервер обрабатывает запрос, проверка запрета оказывается неэффективной, а содержимое файла возвращается в теле HTTP-ответа открытым текстом.
Эксплуатация возможна при одновременном выполнении трёх условий: Vite dev server явно открыт в сеть через --host или server.host; целевой файл расположен в каталоге, разрешённом server.fs.allow; файл соответствует шаблону в server.fs.deny. В стандартной конфигурации Vite привязывается к localhost, однако доступность может появиться из-за флага, настройки хоста или ошибочного проброса портов Docker.
Какие данные ищут сканеры
F5 Labs зафиксировала разведывательные запросы к конфигурациям окружения, учётным данным и настройкам AWS, резервным копиям, профилям Azure и файлам terraform.tfstate и serverless.yml. Среди целей также были /etc/passwd, /proc/self/environ, /proc/1/environ и /proc/self/cwd/.env.
Запрос к /proc/self/cwd/.env особенно показателен: он позволяет прочитать активный файл окружения относительно процесса без подбора абсолютного пути веб-приложения. В таких файлах могут находиться API-секреты, пароли баз данных и административные облачные ключи.
Маскировка и действия команд
Сканеры подставляли User-Agent крупных поисковых и ИИ-ботов, в том числе Googlebot, ClaudeBot, GPTBot, PerplexityBot, OAI-SearchBot и Amazonbot. Также в запросы добавлялись поддельные значения X-Forwarded-For и X-Real-IP, что способно усложнить анализ журналов и обходить списки доступа, основанные на IP-адресах.
Заметная доля активности пришлась на адреса из США, Бельгии, Нидерландов, Сингапура и Тайваня; использовались диапазоны Google Cloud Platform 34.x и 35.x. Для бизнеса практический вывод прямой: среды разработки не следует открывать в интернет, а публичные экземпляры Vite нужно проверить на условия эксплуатации CVE-2026-39364, пересмотреть журналы запросов и заменить секреты, которые могли стать доступными.

