У серпні 2026 року F5 Labs зафіксувала масштабну кампанію автоматизованого сканування, націлену на відкриті в інтернеті сервери розробки Vite. Зловмисники експлуатують вразливість CVE-2026-39364 — обхід обмежень доступу до файлів, що дає змогу без автентифікації отримувати конфіденційні дані: змінні середовища, облікові дані AWS та Azure, файли стану інфраструктури (Terraform, Serverless). Вразливість зачіпає Vite версій 7.1.0–7.3.1 та 8.0.0–8.0.4; виправлення доступні у версіях 7.3.2 та 8.0.5. Організаціям, які використовують Vite з мережевим доступом до сервера розробки, слід негайно оновитися та здійснити ротацію секретів, якщо сервер був доступний ззовні у серпні 2026 року.
Технічна суть вразливості
CVE-2026-39364 — вразливість неавтентифікованого читання файлів та обходу списків контролю доступу в сервері розробки Vite. Згідно з офіційним бюлетенем безпеки Vite, файли, які мають блокуватися директивою server.fs.deny (наприклад, .env, *.crt), повертаються з HTTP-відповіддю 200, якщо до запиту додані параметри ?raw, ?import&raw або ?import&url&inline. Зловмисник надсилає HTTP GET-запит до ендпоінту /@fs/, вказуючи шлях до цільового файлу та один з обхідних параметрів, після чого сервер повертає вміст файлу у відкритому вигляді.
Бюлетень Vite класифікує вразливість за CWE-180 (некоректний порядок: валідація до канонізації) та CWE-284 (неналежний контроль доступу). Оцінка серйозності неоднозначна: бюлетень Vite на GitHub присвоює CVSS 8.2 (High) за шкалою CVSS v4, тоді як F5 Labs у своєму звіті вказує CVSS 7.5 (High). Обидві оцінки належать до категорії «висока», але розбіжність варто враховувати під час пріоритизації. Запис доступний у NVD.
Важливо розуміти, що реальний масштаб впливу вужчий, ніж у всієї бази встановлень Vite. Додаток є вразливим лише за одночасного виконання трьох умов:
- Сервер розробки Vite явно відкрито в мережу — через прапорець
--host, налаштуванняserver.hostабо некоректне перенаправлення портів Docker-контейнера - Цільовий конфіденційний файл розташований у директоріях, дозволених
server.fs.allow - Цей самий файл заблоковано шаблоном у
server.fs.deny
За замовчуванням Vite прив’язується до localhost, що унеможливлює віддалену експлуатацію. Однак розробники нерідко відкривають сервер у мережу для тестування, що й створює вектор атаки.
Спостережувана кампанія
За даними F5 Labs, за серпень 2026 року сенсори-пастки зафіксували 807 сесій атак і близько 32 000 необроблених подій, пов’язаних зі скануванням відкритих серверів Vite. Слід наголосити: це телеметрія одного спостерігача, яка підтверджує наявність автоматизованого сканування та цілеспрямованої розвідки, але не доводить успішного вилучення облікових даних або компрометації хмарних акаунтів у конкретних жертв. Незалежних підтверджень масштабу кампанії від інших дослідницьких організацій на момент публікації не виявлено.
Сканери перебирали підготовлений список шляхів до файлів, зокрема:
- Конфігурації середовища:
.env,.env.local,.env.production,.env.development,.env.staging - Облікові дані AWS:
/root/.aws/credentials,/home/ec2-user/.aws/credentials - Конфігурації та резервні копії AWS
- Файли стану інфраструктури:
terraform.tfstate,serverless.yml - Профілі Azure
- Системні дані:
/etc/passwd,/proc/self/environ,/proc/1/environ,/proc/self/cwd/.env
Звернення до /proc/self/cwd/.env, як зазначає F5, свідчить про розуміння зловмисниками стеку розгортання: запит читає файл .env відносно робочого каталогу процесу без необхідності вгадувати абсолютний шлях.
Тактика маскування
Зловмисники застосовували підроблені заголовки User-Agent, що імітують легітимних веб-краулерів і ботів штучного інтелекту: Googlebot, ClaudeBot, GPTBot, PerplexityBot, OAI-SearchBot, Amazonbot. Паралельно підставлялися фіктивні значення X-Forwarded-For і X-Real-IP для обходу списків доступу, що ґрунтуються на IP-адресах, та ускладнення аналізу журналів. Це створює практичну можливість для виявлення: кореляція запитів до /@fs/ з параметрами raw/import, заголовками відомих ботів та підозрілими значеннями заголовків переадресації може слугувати надійним сигналом зловмисної активності.
За даними F5, основна частина трафіку надходила зі США, Бельгії, Нідерландів, Сінгапуру та Тайваню, з суттєвою часткою адрес із діапазонів Google Cloud Platform (34.x і 35.x). Однак географічний розподіл описує інфраструктуру джерел, а не фізичне місцезнаходження чи ідентичність зловмисників. Конкретне угруповання не встановлено. F5 також зазначає, що той самий кластер джерел генерував запити, спрямовані на CVE-2025-29927, що вказує на сканування кількох фреймворків.
F5 класифікує спостережувану поведінку згідно з MITRE ATT&CK: T1595.002 (сканування вразливостей), T1190 (експлуатація публічних застосунків), T1552.001 (облікові дані у файлах), T1005 (збір даних із локальної системи), T1083 (виявлення файлів і директорій).
Індикатори компрометації
IP-адреси, пов’язані з кампанією (за даними F5 Labs):
34.94.237.62104.28.219.19334.14.15.10534.16.200.12934.11.196.206
Оцінка впливу
Найбільшому ризику піддаються команди розробки, які відкривають сервери Vite у мережу для спільної роботи, тестування або демонстрації — особливо в середовищах із доступом до хмарних облікових даних. Успішна експлуатація може призвести до витоку ключів API, паролів баз даних, адміністративних облікових даних хмарних провайдерів і файлів стану інфраструктури, що в найгіршому разі відкриває шлях до повного захоплення хмарного акаунта.
Рекомендації
- Оновіть Vite до версій 7.3.2, 8.0.5 або новіших патч-релізів
- Закрийте мережевий доступ до серверів розробки, попереднього збирання та стейджингу — вони не мають бути доступні з інтернету
- Здійсніть ротацію секретів, якщо сервер Vite міг бути доступний ззовні у серпні 2026 року: замініть ключі AWS, токени Azure, паролі баз даних та інші облікові дані, що зберігалися у файлах середовища
- Налаштуйте фільтрацію запитів до
/@fs/з параметрами?raw,?import&raw,?import&url&inlineна рівні WAF або зворотного проксі - Перевірте журнали на наявність запитів до
/@fs/із переліченими параметрами, особливо від User-Agent, що імітують пошукових ботів, у поєднанні з підозрілими заголовкамиX-Forwarded-For
Ключова дія — негайне оновлення Vite і припинення мережевого доступу до серверів розробки. Якщо ваш сервер був відкритий в інтернет у період активності кампанії, одного оновлення недостатньо: потрібна повна ротація всіх секретів, які могли перебувати в доступних директоріях, оскільки факт їх вилучення неможливо виключити на підставі наявних даних.