Mastodon Mastodon Mastodon Mastodon

Масове сканування Vite-серверів для викрадення хмарних облікових даних — що відомо і як захиститися

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

У серпні 2026 року F5 Labs зафіксувала масштабну кампанію автоматизованого сканування, націлену на відкриті в інтернеті сервери розробки Vite. Зловмисники експлуатують вразливість CVE-2026-39364 — обхід обмежень доступу до файлів, що дає змогу без автентифікації отримувати конфіденційні дані: змінні середовища, облікові дані AWS та Azure, файли стану інфраструктури (Terraform, Serverless). Вразливість зачіпає Vite версій 7.1.0–7.3.1 та 8.0.0–8.0.4; виправлення доступні у версіях 7.3.2 та 8.0.5. Організаціям, які використовують Vite з мережевим доступом до сервера розробки, слід негайно оновитися та здійснити ротацію секретів, якщо сервер був доступний ззовні у серпні 2026 року.

Технічна суть вразливості

CVE-2026-39364 — вразливість неавтентифікованого читання файлів та обходу списків контролю доступу в сервері розробки Vite. Згідно з офіційним бюлетенем безпеки Vite, файли, які мають блокуватися директивою server.fs.deny (наприклад, .env, *.crt), повертаються з HTTP-відповіддю 200, якщо до запиту додані параметри ?raw, ?import&raw або ?import&url&inline. Зловмисник надсилає HTTP GET-запит до ендпоінту /@fs/, вказуючи шлях до цільового файлу та один з обхідних параметрів, після чого сервер повертає вміст файлу у відкритому вигляді.

Бюлетень Vite класифікує вразливість за CWE-180 (некоректний порядок: валідація до канонізації) та CWE-284 (неналежний контроль доступу). Оцінка серйозності неоднозначна: бюлетень Vite на GitHub присвоює CVSS 8.2 (High) за шкалою CVSS v4, тоді як F5 Labs у своєму звіті вказує CVSS 7.5 (High). Обидві оцінки належать до категорії «висока», але розбіжність варто враховувати під час пріоритизації. Запис доступний у NVD.

Важливо розуміти, що реальний масштаб впливу вужчий, ніж у всієї бази встановлень Vite. Додаток є вразливим лише за одночасного виконання трьох умов:

  • Сервер розробки Vite явно відкрито в мережу — через прапорець --host, налаштування server.host або некоректне перенаправлення портів Docker-контейнера
  • Цільовий конфіденційний файл розташований у директоріях, дозволених server.fs.allow
  • Цей самий файл заблоковано шаблоном у server.fs.deny

За замовчуванням Vite прив’язується до localhost, що унеможливлює віддалену експлуатацію. Однак розробники нерідко відкривають сервер у мережу для тестування, що й створює вектор атаки.

Спостережувана кампанія

За даними F5 Labs, за серпень 2026 року сенсори-пастки зафіксували 807 сесій атак і близько 32 000 необроблених подій, пов’язаних зі скануванням відкритих серверів Vite. Слід наголосити: це телеметрія одного спостерігача, яка підтверджує наявність автоматизованого сканування та цілеспрямованої розвідки, але не доводить успішного вилучення облікових даних або компрометації хмарних акаунтів у конкретних жертв. Незалежних підтверджень масштабу кампанії від інших дослідницьких організацій на момент публікації не виявлено.

Сканери перебирали підготовлений список шляхів до файлів, зокрема:

  • Конфігурації середовища: .env, .env.local, .env.production, .env.development, .env.staging
  • Облікові дані AWS: /root/.aws/credentials, /home/ec2-user/.aws/credentials
  • Конфігурації та резервні копії AWS
  • Файли стану інфраструктури: terraform.tfstate, serverless.yml
  • Профілі Azure
  • Системні дані: /etc/passwd, /proc/self/environ, /proc/1/environ, /proc/self/cwd/.env

Звернення до /proc/self/cwd/.env, як зазначає F5, свідчить про розуміння зловмисниками стеку розгортання: запит читає файл .env відносно робочого каталогу процесу без необхідності вгадувати абсолютний шлях.

Тактика маскування

Зловмисники застосовували підроблені заголовки User-Agent, що імітують легітимних веб-краулерів і ботів штучного інтелекту: Googlebot, ClaudeBot, GPTBot, PerplexityBot, OAI-SearchBot, Amazonbot. Паралельно підставлялися фіктивні значення X-Forwarded-For і X-Real-IP для обходу списків доступу, що ґрунтуються на IP-адресах, та ускладнення аналізу журналів. Це створює практичну можливість для виявлення: кореляція запитів до /@fs/ з параметрами raw/import, заголовками відомих ботів та підозрілими значеннями заголовків переадресації може слугувати надійним сигналом зловмисної активності.

За даними F5, основна частина трафіку надходила зі США, Бельгії, Нідерландів, Сінгапуру та Тайваню, з суттєвою часткою адрес із діапазонів Google Cloud Platform (34.x і 35.x). Однак географічний розподіл описує інфраструктуру джерел, а не фізичне місцезнаходження чи ідентичність зловмисників. Конкретне угруповання не встановлено. F5 також зазначає, що той самий кластер джерел генерував запити, спрямовані на CVE-2025-29927, що вказує на сканування кількох фреймворків.

F5 класифікує спостережувану поведінку згідно з MITRE ATT&CK: T1595.002 (сканування вразливостей), T1190 (експлуатація публічних застосунків), T1552.001 (облікові дані у файлах), T1005 (збір даних із локальної системи), T1083 (виявлення файлів і директорій).

Індикатори компрометації

IP-адреси, пов’язані з кампанією (за даними F5 Labs):

  • 34.94.237.62
  • 104.28.219.193
  • 34.14.15.105
  • 34.16.200.129
  • 34.11.196.206

Оцінка впливу

Найбільшому ризику піддаються команди розробки, які відкривають сервери Vite у мережу для спільної роботи, тестування або демонстрації — особливо в середовищах із доступом до хмарних облікових даних. Успішна експлуатація може призвести до витоку ключів API, паролів баз даних, адміністративних облікових даних хмарних провайдерів і файлів стану інфраструктури, що в найгіршому разі відкриває шлях до повного захоплення хмарного акаунта.

Рекомендації

  1. Оновіть Vite до версій 7.3.2, 8.0.5 або новіших патч-релізів
  2. Закрийте мережевий доступ до серверів розробки, попереднього збирання та стейджингу — вони не мають бути доступні з інтернету
  3. Здійсніть ротацію секретів, якщо сервер Vite міг бути доступний ззовні у серпні 2026 року: замініть ключі AWS, токени Azure, паролі баз даних та інші облікові дані, що зберігалися у файлах середовища
  4. Налаштуйте фільтрацію запитів до /@fs/ з параметрами ?raw, ?import&raw, ?import&url&inline на рівні WAF або зворотного проксі
  5. Перевірте журнали на наявність запитів до /@fs/ із переліченими параметрами, особливо від User-Agent, що імітують пошукових ботів, у поєднанні з підозрілими заголовками X-Forwarded-For

Ключова дія — негайне оновлення Vite і припинення мережевого доступу до серверів розробки. Якщо ваш сервер був відкритий в інтернет у період активності кампанії, одного оновлення недостатньо: потрібна повна ротація всіх секретів, які могли перебувати в доступних директоріях, оскільки факт їх вилучення неможливо виключити на підставі наявних даних.



CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.