В августе 2026 года F5 Labs зафиксировала масштабную кампанию автоматизированного сканирования, нацеленную на открытые в интернет серверы разработки Vite. Атакующие эксплуатируют уязвимость CVE-2026-39364 — обход ограничений доступа к файлам, позволяющий без аутентификации извлекать конфиденциальные данные: переменные окружения, учётные данные AWS и Azure, файлы состояния инфраструктуры (Terraform, Serverless). Уязвимость затрагивает Vite версий 7.1.0–7.3.1 и 8.0.0–8.0.4; исправления доступны в версиях 7.3.2 и 8.0.5. Организациям, использующим Vite с сетевым доступом к серверу разработки, следует немедленно обновиться и провести ротацию секретов, если сервер был доступен извне в августе 2026 года.
Техническая суть уязвимости
CVE-2026-39364 — уязвимость неаутентифицированного чтения файлов и обхода списков контроля доступа в сервере разработки Vite. Согласно официальному бюллетеню безопасности Vite, файлы, которые должны блокироваться директивой server.fs.deny (например, .env, *.crt), возвращаются с HTTP-ответом 200, если к запросу добавлены параметры ?raw, ?import&raw или ?import&url&inline. Атакующий отправляет HTTP GET-запрос к эндпоинту /@fs/, указывая путь к целевому файлу и один из обходных параметров, после чего сервер возвращает содержимое файла в открытом виде.
Бюллетень Vite классифицирует уязвимость по CWE-180 (некорректный порядок: валидация до канонизации) и CWE-284 (ненадлежащий контроль доступа). Оценка серьёзности неоднозначна: бюллетень Vite на GitHub присваивает CVSS 8.2 (High) по шкале CVSS v4, тогда как F5 Labs в своём отчёте указывает CVSS 7.5 (High). Обе оценки относятся к категории «высокая», но расхождение следует учитывать при приоритизации. Запись доступна в NVD.
Важно понимать, что реальная область поражения уже, чем вся база установок Vite. Приложение уязвимо только при одновременном выполнении трёх условий:
- Сервер разработки Vite явно открыт в сеть — через флаг
--host, настройкуserver.hostили некорректный проброс портов Docker-контейнера - Целевой конфиденциальный файл находится в директориях, разрешённых
server.fs.allow - Этот же файл заблокирован шаблоном в
server.fs.deny
По умолчанию Vite привязывается к localhost, что исключает удалённую эксплуатацию. Однако разработчики нередко открывают сервер в сеть для тестирования, что и создаёт вектор атаки.
Наблюдаемая кампания
По данным F5 Labs, за август 2026 года сенсоры-ловушки зафиксировали 807 сессионных атак и порядка 32 000 необработанных событий, связанных со сканированием открытых серверов Vite. Следует подчеркнуть: это телеметрия одного наблюдателя, которая подтверждает наличие автоматизированного сканирования и целенаправленной разведки, но не доказывает успешного извлечения учётных данных или компрометации облачных аккаунтов у конкретных жертв. Независимых подтверждений масштаба кампании от других исследовательских организаций на момент публикации не обнаружено.
Сканеры перебирали подготовленный список путей к файлам, включая:
- Конфигурации окружения:
.env,.env.local,.env.production,.env.development,.env.staging - Учётные данные AWS:
/root/.aws/credentials,/home/ec2-user/.aws/credentials - Конфигурации и резервные копии AWS
- Файлы состояния инфраструктуры:
terraform.tfstate,serverless.yml - Профили Azure
- Системные данные:
/etc/passwd,/proc/self/environ,/proc/1/environ,/proc/self/cwd/.env
Обращение к /proc/self/cwd/.env, как отмечает F5, свидетельствует о понимании атакующими стека развёртывания: запрос читает файл .env относительно рабочей директории процесса без необходимости угадывать абсолютный путь.
Тактика маскировки
Атакующие применяли поддельные заголовки User-Agent, имитирующие легитимных веб-краулеров и ботов искусственного интеллекта: Googlebot, ClaudeBot, GPTBot, PerplexityBot, OAI-SearchBot, Amazonbot. Параллельно подставлялись фиктивные значения X-Forwarded-For и X-Real-IP для обхода списков доступа на основе IP-адресов и затруднения анализа журналов. Это создаёт практическую возможность для обнаружения: корреляция запросов к /@fs/ с параметрами raw/import, заголовками известных ботов и подозрительными значениями заголовков переадресации может служить надёжным сигналом вредоносной активности.
По данным F5, основная часть трафика исходила из США, Бельгии, Нидерландов, Сингапура и Тайваня, с существенной долей адресов из диапазонов Google Cloud Platform (34.x и 35.x). Однако географическое распределение описывает инфраструктуру источников, а не физическое местонахождение или идентичность атакующих. Именованная группировка не установлена. F5 также отмечает, что тот же кластер источников генерировал запросы, нацеленные на CVE-2025-29927, что указывает на мультифреймворковое сканирование.
F5 классифицирует наблюдаемое поведение по MITRE ATT&CK: T1595.002 (сканирование уязвимостей), T1190 (эксплуатация публичных приложений), T1552.001 (учётные данные в файлах), T1005 (сбор данных из локальной системы), T1083 (обнаружение файлов и директорий).
Индикаторы компрометации
IP-адреса, связанные с кампанией (по данным F5 Labs):
34.94.237.62104.28.219.19334.14.15.10534.16.200.12934.11.196.206
Оценка воздействия
Наибольшему риску подвержены команды разработки, которые открывают серверы Vite в сеть для совместной работы, тестирования или демонстрации — особенно в средах с доступом к облачным учётным данным. Успешная эксплуатация может привести к утечке ключей API, паролей баз данных, административных учётных данных облачных провайдеров и файлов состояния инфраструктуры, что в худшем случае открывает путь к полному захвату облачного аккаунта.
Рекомендации
- Обновите Vite до версий 7.3.2, 8.0.5 или более новых патч-релизов
- Закройте сетевой доступ к серверам разработки, предварительной сборки и стейджинга — они не должны быть доступны из интернета
- Проведите ротацию секретов, если сервер Vite мог быть доступен извне в августе 2026 года: замените ключи AWS, токены Azure, пароли баз данных и другие учётные данные, хранившиеся в файлах окружения
- Настройте фильтрацию запросов к
/@fs/с параметрами?raw,?import&raw,?import&url&inlineна уровне WAF или обратного прокси - Проверьте журналы на наличие запросов к
/@fs/с перечисленными параметрами, особенно от User-Agent, имитирующих поисковых ботов, в сочетании с подозрительными заголовкамиX-Forwarded-For
Ключевое действие — немедленное обновление Vite и прекращение сетевого доступа к серверам разработки. Если ваш сервер был открыт в интернет в период активности кампании, одного обновления недостаточно: необходима полная ротация всех секретов, которые могли находиться в доступных директориях, поскольку факт их извлечения невозможно исключить на основании имеющихся данных.