Mastodon Mastodon Mastodon Mastodon

Массовое сканирование Vite-серверов для кражи облачных учётных данных — что известно и как защититься

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

В августе 2026 года F5 Labs зафиксировала масштабную кампанию автоматизированного сканирования, нацеленную на открытые в интернет серверы разработки Vite. Атакующие эксплуатируют уязвимость CVE-2026-39364 — обход ограничений доступа к файлам, позволяющий без аутентификации извлекать конфиденциальные данные: переменные окружения, учётные данные AWS и Azure, файлы состояния инфраструктуры (Terraform, Serverless). Уязвимость затрагивает Vite версий 7.1.0–7.3.1 и 8.0.0–8.0.4; исправления доступны в версиях 7.3.2 и 8.0.5. Организациям, использующим Vite с сетевым доступом к серверу разработки, следует немедленно обновиться и провести ротацию секретов, если сервер был доступен извне в августе 2026 года.

Техническая суть уязвимости

CVE-2026-39364 — уязвимость неаутентифицированного чтения файлов и обхода списков контроля доступа в сервере разработки Vite. Согласно официальному бюллетеню безопасности Vite, файлы, которые должны блокироваться директивой server.fs.deny (например, .env, *.crt), возвращаются с HTTP-ответом 200, если к запросу добавлены параметры ?raw, ?import&raw или ?import&url&inline. Атакующий отправляет HTTP GET-запрос к эндпоинту /@fs/, указывая путь к целевому файлу и один из обходных параметров, после чего сервер возвращает содержимое файла в открытом виде.

Бюллетень Vite классифицирует уязвимость по CWE-180 (некорректный порядок: валидация до канонизации) и CWE-284 (ненадлежащий контроль доступа). Оценка серьёзности неоднозначна: бюллетень Vite на GitHub присваивает CVSS 8.2 (High) по шкале CVSS v4, тогда как F5 Labs в своём отчёте указывает CVSS 7.5 (High). Обе оценки относятся к категории «высокая», но расхождение следует учитывать при приоритизации. Запись доступна в NVD.

Важно понимать, что реальная область поражения уже, чем вся база установок Vite. Приложение уязвимо только при одновременном выполнении трёх условий:

  • Сервер разработки Vite явно открыт в сеть — через флаг --host, настройку server.host или некорректный проброс портов Docker-контейнера
  • Целевой конфиденциальный файл находится в директориях, разрешённых server.fs.allow
  • Этот же файл заблокирован шаблоном в server.fs.deny

По умолчанию Vite привязывается к localhost, что исключает удалённую эксплуатацию. Однако разработчики нередко открывают сервер в сеть для тестирования, что и создаёт вектор атаки.

Наблюдаемая кампания

По данным F5 Labs, за август 2026 года сенсоры-ловушки зафиксировали 807 сессионных атак и порядка 32 000 необработанных событий, связанных со сканированием открытых серверов Vite. Следует подчеркнуть: это телеметрия одного наблюдателя, которая подтверждает наличие автоматизированного сканирования и целенаправленной разведки, но не доказывает успешного извлечения учётных данных или компрометации облачных аккаунтов у конкретных жертв. Независимых подтверждений масштаба кампании от других исследовательских организаций на момент публикации не обнаружено.

Сканеры перебирали подготовленный список путей к файлам, включая:

  • Конфигурации окружения: .env, .env.local, .env.production, .env.development, .env.staging
  • Учётные данные AWS: /root/.aws/credentials, /home/ec2-user/.aws/credentials
  • Конфигурации и резервные копии AWS
  • Файлы состояния инфраструктуры: terraform.tfstate, serverless.yml
  • Профили Azure
  • Системные данные: /etc/passwd, /proc/self/environ, /proc/1/environ, /proc/self/cwd/.env

Обращение к /proc/self/cwd/.env, как отмечает F5, свидетельствует о понимании атакующими стека развёртывания: запрос читает файл .env относительно рабочей директории процесса без необходимости угадывать абсолютный путь.

Тактика маскировки

Атакующие применяли поддельные заголовки User-Agent, имитирующие легитимных веб-краулеров и ботов искусственного интеллекта: Googlebot, ClaudeBot, GPTBot, PerplexityBot, OAI-SearchBot, Amazonbot. Параллельно подставлялись фиктивные значения X-Forwarded-For и X-Real-IP для обхода списков доступа на основе IP-адресов и затруднения анализа журналов. Это создаёт практическую возможность для обнаружения: корреляция запросов к /@fs/ с параметрами raw/import, заголовками известных ботов и подозрительными значениями заголовков переадресации может служить надёжным сигналом вредоносной активности.

По данным F5, основная часть трафика исходила из США, Бельгии, Нидерландов, Сингапура и Тайваня, с существенной долей адресов из диапазонов Google Cloud Platform (34.x и 35.x). Однако географическое распределение описывает инфраструктуру источников, а не физическое местонахождение или идентичность атакующих. Именованная группировка не установлена. F5 также отмечает, что тот же кластер источников генерировал запросы, нацеленные на CVE-2025-29927, что указывает на мультифреймворковое сканирование.

F5 классифицирует наблюдаемое поведение по MITRE ATT&CK: T1595.002 (сканирование уязвимостей), T1190 (эксплуатация публичных приложений), T1552.001 (учётные данные в файлах), T1005 (сбор данных из локальной системы), T1083 (обнаружение файлов и директорий).

Индикаторы компрометации

IP-адреса, связанные с кампанией (по данным F5 Labs):

  • 34.94.237.62
  • 104.28.219.193
  • 34.14.15.105
  • 34.16.200.129
  • 34.11.196.206

Оценка воздействия

Наибольшему риску подвержены команды разработки, которые открывают серверы Vite в сеть для совместной работы, тестирования или демонстрации — особенно в средах с доступом к облачным учётным данным. Успешная эксплуатация может привести к утечке ключей API, паролей баз данных, административных учётных данных облачных провайдеров и файлов состояния инфраструктуры, что в худшем случае открывает путь к полному захвату облачного аккаунта.

Рекомендации

  1. Обновите Vite до версий 7.3.2, 8.0.5 или более новых патч-релизов
  2. Закройте сетевой доступ к серверам разработки, предварительной сборки и стейджинга — они не должны быть доступны из интернета
  3. Проведите ротацию секретов, если сервер Vite мог быть доступен извне в августе 2026 года: замените ключи AWS, токены Azure, пароли баз данных и другие учётные данные, хранившиеся в файлах окружения
  4. Настройте фильтрацию запросов к /@fs/ с параметрами ?raw, ?import&raw, ?import&url&inline на уровне WAF или обратного прокси
  5. Проверьте журналы на наличие запросов к /@fs/ с перечисленными параметрами, особенно от User-Agent, имитирующих поисковых ботов, в сочетании с подозрительными заголовками X-Forwarded-For

Ключевое действие — немедленное обновление Vite и прекращение сетевого доступа к серверам разработки. Если ваш сервер был открыт в интернет в период активности кампании, одного обновления недостаточно: необходима полная ротация всех секретов, которые могли находиться в доступных директориях, поскольку факт их извлечения невозможно исключить на основании имеющихся данных.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.