Mastodon Mastodon Mastodon Mastodon

Escaneo masivo de servidores Vite para robar credenciales en la nube: qué se sabe y cómo protegerse

Foto del autor

CyberSecureFox Editorial Team

Publicado:

En agosto de 2026, F5 Labs registró una campaña a gran escala de escaneo automatizado dirigida a servidores de desarrollo Vite expuestos a Internet. Los atacantes explotan la vulnerabilidad CVE-2026-39364, un bypass de las restricciones de acceso a archivos que permite extraer datos confidenciales sin autenticación: variables de entorno, credenciales de AWS y Azure, y archivos de estado de la infraestructura (Terraform, Serverless). La vulnerabilidad afecta a Vite en las versiones 7.1.0–7.3.1 y 8.0.0–8.0.4; los parches están disponibles en las versiones 7.3.2 y 8.0.5. Las organizaciones que utilicen Vite con acceso de red al servidor de desarrollo deben actualizar de inmediato y rotar los secretos si el servidor estuvo accesible desde el exterior en agosto de 2026.

Aspectos técnicos de la vulnerabilidad

CVE-2026-39364 es una vulnerabilidad de lectura no autenticada de archivos y bypass de listas de control de acceso en el servidor de desarrollo de Vite. Según el aviso de seguridad oficial de Vite, los archivos que deberían bloquearse mediante la directiva server.fs.deny (por ejemplo, .env, *.crt) se devuelven con una respuesta HTTP 200 si se añaden a la petición los parámetros ?raw, ?import&raw o ?import&url&inline. El atacante envía una petición HTTP GET al endpoint /@fs/, indicando la ruta al archivo objetivo y uno de los parámetros de bypass, tras lo cual el servidor devuelve el contenido del archivo en texto claro.

El aviso de Vite clasifica la vulnerabilidad como CWE-180 (orden incorrecto: validación antes de la canonización) y CWE-284 (control de acceso inadecuado). La evaluación de la gravedad no es unívoca: el aviso de Vite en GitHub asigna una puntuación CVSS 8.2 (High) según CVSS v4, mientras que F5 Labs en su informe indica CVSS 7.5 (High). Ambas evaluaciones se sitúan en la categoría de «alta», pero la discrepancia debe tenerse en cuenta al priorizar. La entrada está disponible en la NVD.

Es importante entender que el alcance real de exposición es menor que toda la base de instalaciones de Vite. La aplicación solo es vulnerable cuando se cumplen simultáneamente tres condiciones:

  • El servidor de desarrollo de Vite está explícitamente expuesto a la red, ya sea mediante la opción --host, el parámetro de configuración server.host o un reenvío de puertos incorrecto del contenedor Docker
  • El archivo confidencial objetivo se encuentra en directorios permitidos por server.fs.allow
  • Ese mismo archivo está bloqueado por un patrón en server.fs.deny

Por defecto, Vite se vincula a localhost, lo que excluye la explotación remota. Sin embargo, los desarrolladores a menudo exponen el servidor a la red para realizar pruebas, lo que crea el vector de ataque.

Campaña observada

Según F5 Labs, en agosto de 2026 sus sensores trampa registraron 807 ataques de sesión y alrededor de 32 000 eventos sin procesar relacionados con el escaneo de servidores Vite expuestos. Conviene subrayar: se trata de telemetría de un único observador, que confirma la presencia de escaneo automatizado y reconocimiento dirigido, pero no demuestra la extracción exitosa de credenciales ni la posible compromisión de cuentas en la nube de víctimas concretas. En el momento de la publicación no se han encontrado confirmaciones independientes del alcance de la campaña por parte de otras organizaciones de investigación.

Los escáneres iban iterando sobre una lista preparada de rutas de archivos, que incluía:

  • Configuraciones de entorno: .env, .env.local, .env.production, .env.development, .env.staging
  • Credenciales de AWS: /root/.aws/credentials, /home/ec2-user/.aws/credentials
  • Configuraciones y copias de seguridad de AWS
  • Archivos de estado de la infraestructura: terraform.tfstate, serverless.yml
  • Perfiles de Azure
  • Datos del sistema: /etc/passwd, /proc/self/environ, /proc/1/environ, /proc/self/cwd/.env

La referencia a /proc/self/cwd/.env, como señala F5, indica que los atacantes entienden la pila de despliegue: la petición lee el archivo .env relativo al directorio de trabajo del proceso sin necesidad de adivinar la ruta absoluta.

Táctica de camuflaje

Los atacantes utilizaron cabeceras User-Agent falsas que imitaban rastreadores web legítimos y bots de inteligencia artificial: Googlebot, ClaudeBot, GPTBot, PerplexityBot, OAI-SearchBot, Amazonbot. Paralelamente se falsificaban valores de X-Forwarded-For y X-Real-IP para eludir listas de control de acceso basadas en direcciones IP y dificultar el análisis de logs. Esto crea una posibilidad práctica de detección: la correlación de peticiones a /@fs/ con los parámetros raw/import, cabeceras de bots conocidos y valores sospechosos en las cabeceras de redirección puede servir como una señal fiable de actividad maliciosa.

Según F5, la mayor parte del tráfico se originó en Estados Unidos, Bélgica, Países Bajos, Singapur y Taiwán, con una proporción significativa de direcciones en rangos de Google Cloud Platform (34.x y 35.x). Sin embargo, la distribución geográfica describe la infraestructura de origen y no la ubicación física ni la identidad de los atacantes. No se ha identificado ninguna agrupación con nombre. F5 también señala que el mismo clúster de orígenes generaba peticiones dirigidas a CVE-2025-29927, lo que indica un escaneo multiframework.

F5 clasifica el comportamiento observado de acuerdo con MITRE ATT&CK: T1595.002 (escaneo de vulnerabilidades), T1190 (explotación de aplicaciones públicas), T1552.001 (credenciales en archivos), T1005 (recolección de datos del sistema local), T1083 (descubrimiento de archivos y directorios).

Indicadores de compromiso

Direcciones IP asociadas a la campaña (según F5 Labs):

  • 34.94.237.62
  • 104.28.219.193
  • 34.14.15.105
  • 34.16.200.129
  • 34.11.196.206

Evaluación del impacto

Corren mayor riesgo los equipos de desarrollo que exponen servidores Vite a la red para colaboración, pruebas o demostraciones, especialmente en entornos con acceso a credenciales en la nube. Una explotación exitosa puede provocar la filtración de claves de API, contraseñas de bases de datos, credenciales administrativas de proveedores de nube y archivos de estado de la infraestructura, lo que en el peor de los casos abre la puerta a la toma de control completa de la cuenta en la nube.

Recomendaciones

  1. Actualice Vite a las versiones 7.3.2, 8.0.5 o a versiones de parche más recientes
  2. Cierre el acceso de red a los servidores de desarrollo, preproducción y staging; no deben ser accesibles desde Internet
  3. Realice la rotación de secretos si el servidor Vite pudo haber estado accesible desde el exterior en agosto de 2026: sustituya claves de AWS, tokens de Azure, contraseñas de bases de datos y otras credenciales almacenadas en archivos de entorno
  4. Configure el filtrado de peticiones a /@fs/ con los parámetros ?raw, ?import&raw, ?import&url&inline a nivel de WAF o proxy inverso
  5. Revise los logs en busca de peticiones a /@fs/ con los parámetros indicados, especialmente aquellas cuyo User-Agent imite bots de búsqueda, en combinación con cabeceras X-Forwarded-For sospechosas

La acción clave es actualizar Vite de inmediato y eliminar el acceso de red a los servidores de desarrollo. Si su servidor estuvo expuesto a Internet durante el periodo de actividad de la campaña, la actualización por sí sola no es suficiente: se requiere una rotación completa de todos los secretos que pudieran encontrarse en los directorios accesibles, ya que no es posible descartar el hecho de su posible extracción con los datos disponibles.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.