Masovno skeniranje Vite servera cilja AWS i Azure pristupne podatke

F5 Labs je tokom avgusta 2026. zabeležio masovnu kampanju usmerenu na javno izložene Vite razvojne servere. Napadači iskorišćavaju ranjivost CVE-2026-39364, ocenjene sa CVSS 8,2, kako bi preuzeli cloud akreditive, AWS i Azure konfiguracije, datoteke okruženja i infrastrukturne state fajlove.
Propust pogađa Vite razvojni server i omogućava neautentifikovanom napadaču da manipulacijom parametrima upita zaobiđe ograničenja pristupa datotekama. Posledica može biti otkrivanje sadržaja koji bi pravilo server.fs.deny trebalo da blokira, uključujući .env datoteke i sertifikate.
Kako se zaobilazi zaštita datoteka
Vite je u aprilskom upozorenju naveo da zahtev za blokiranu datoteku može vratiti HTTP 200 odgovor ako se dodaju parametri kao što su ?raw, ?import&raw ili ?import&url&inline. Napadač može poslati GET zahtev na krajnju tačku /@fs/, navesti putanju do osetljive datoteke i zatim dodati parametar koji zaobilazi proveru zabrane.
Da bi aplikacija bila pogođena, razvojni server mora biti eksplicitno dostupan mreži preko opcije --host ili postavke server.host. Osetljiva datoteka mora postojati u direktorijumima koje dozvoljava server.fs.allow, a istovremeno biti obuhvaćena obrascem u server.fs.deny. Podrazumevano Vite sluša samo na localhost adresi, ali izlaganje servisa ili pogrešno mapiranje Docker portova mogu ga učiniti dostupnim lokalnoj mreži ili internetu.
Šta su napadači tražili
F5 Labs je zabeležio pokušaje preuzimanja konfiguracija okruženja, AWS akreditiva i rezervnih konfiguracija, Azure profila, kao i fajlova poput terraform.tfstate i serverless.yml. U zahtevima su se pojavljivale i putanje ka /etc/passwd, /proc/self/environ, /proc/1/environ i /proc/self/cwd/.env.
Posebno je značajan pokušaj čitanja /proc/self/cwd/.env, jer cilja aktivnu .env datoteku u odnosu na radni direktorijum procesa, bez pogađanja pune putanje aplikacije. Ako takav zahtev uspe, napadač može dobiti API tajne, lozinke za baze podataka ili administratorske cloud pristupne podatke u otvorenom tekstu.
Signali u zapisima i poslovni koraci
Kampanja koristi lažne User-Agent zaglavlja koja se predstavljaju kao Googlebot, ClaudeBot, GPTBot, PerplexityBot, OAI-SearchBot i Amazonbot. Zahtevi takođe sadrže falsifikovane vrednosti zaglavlja X-Forwarded-For i X-Real-IP, što može otežati analizu logova i zaobilaženje lista dozvoljenih IP adresa. Značajan deo aktivnosti poticao je iz SAD, Belgije, Holandije, Singapura i Tajvana, uz opsege Google Cloud Platform adresa 34.x i 35.x.
Za poslovne timove prioritet je provera da li su Vite razvojni serveri dostupni izvan predviđene mreže, zatim pregled Docker mapiranja portova i prava nad direktorijumima. Potrebno je pregledati logove za zahteve ka /@fs/ sa navedenim parametrima, zaštititi i rotirati eventualno izložene tajne, te razvojne servise zadržati van javnog interneta.

