# La campaña de escaneo masivo aprovecha la falla del servidor Vite Dev para extraer credenciales de la nube y secretos ambientales

Source: TechNewsList (https://technewslist.com)
Canonical URL: https://technewslist.com/es/article/mass-scanning-campaign-exploits-vite-dev-server-flaw-cloud-credentials-es
Section: Software (https://technewslist.com/es/software)
Author: TechNewsList
Language: es
Published: 2026-09-17T20:19:42.688+00:00
Updated: 2026-09-17T20:19:42.875793+00:00

> Los actores de amenazas están ejecutando escaneos automatizados masivos dirigidos a una falla de lectura de archivos arbitraria en los servidores de desarrollo de Vite para recopilar claves de AWS, secretos ambientales y credenciales de la nube.

## TL;DR
- Los actores de amenazas están escaneando activamente Internet para explotar una falla crítica en los servidores de desarrollo de Vite.
- La vulnerabilidad CVE-2026-39364 (CVSS 8.2) permite la lectura remota de archivos arbitrarios no autenticados.
- Los atacantes añaden parámetros de consulta como?raw para evitar las restricciones del sistema de archivos server.fs.deny.
- Los scripts de explotación tienen como objetivo las credenciales de AWS, los secretos ambientales y los archivos de estado de Terraform.

## Key points
- Afecta a los contenedores de desarrollo alojados en la nube y a las máquinas virtuales de desarrollo remotas expuestas a Internet.
- Omite las reglas de denegación del sistema de archivos al explotar las fallas de análisis de parámetros de consulta antes de las comprobaciones.
- Los Honeypots observan el tráfico de escaneo en los puertos Vite estándar 5173, 5174 y 3000.
- Los puntos finales de destino incluyen /proc/self/environ,.aws/credentials y el estado de la infraestructura.
- El equipo central de Vite lanzó parches de seguridad de emergencia en las versiones 5.4.15 y 6.0.12.
- Los equipos de DevOps deben vincular los servidores de desarrollo al host local y rotar todas las claves potencialmente expuestas.

## Qué pasó

Del 16 al 17 de septiembre de 2026, los investigadores de amenazas a la ciberseguridad de F5 Labs y The Hacker News emitieron avisos urgentes sobre una campaña de escaneo global coordinada que utiliza activamente como arma una vulnerabilidad de recorrido de ruta crítica en la ampliamente utilizada herramienta de desarrollo frontend Vite. Designada como CVE-2026-39364 con una puntuación CVSS de alta gravedad de 8,2, la falla permite a atacantes remotos no autenticados eludir por completo las restricciones de acceso al sistema de archivos integrado de Vite y descargar archivos arbitrarios desde el sistema operativo host en texto sin formato.

La telemetría recopilada por honeypots globales revela botnets automatizadas que escanean rangos de IP públicas en busca de puertos de servidor de desarrollo Vite predeterminados expuestos (predominantemente los puertos TCP 5173, 5174 y 3000). Al identificar un servidor Vite activo, los scripts de explotación automatizados buscan archivos de configuración de infraestructura confidenciales, apuntando a credenciales de acceso del proveedor de la nube, secretos de integración continua, claves SSH privadas y bloques de variables de entorno de proceso activo.

## Por qué importa

La vulnerabilidad representa un riesgo operativo grave porque Vite es uno de los componentes fundamentales del ecosistema web moderno, que impulsa los flujos de trabajo de desarrollo para marcos que incluyen React, Vue, Svelte y Solid. Si bien los servidores de desarrollo están inherentemente diseñados para ejecutarse en entornos locales protegidos, las prácticas de desarrollo de software contemporáneas dependen cada vez más de máquinas virtuales de desarrollo remoto, contenedores de desarrollo alojados en la nube y puntos finales de preparación temporales alojados en clústeres de AWS EC2, GCP Compute Engine y Kubernetes.

Cuando los desarrolladores exponen estos entornos remotos a la Internet pública sin implementar encapsulación VPN o servidores proxy de autenticación, los servidores Vite vulnerables se convierten en puertas de enlace directas a la infraestructura de la nube empresarial. La explotación exitosa permite a los atacantes adquirir tokens de acceso de AWS IAM, cadenas de conexión de bases de datos y secretos de API de producción de larga duración. Estas credenciales comprometidas con frecuencia permiten apropiaciones completas de cuentas en la nube, secuestro no autorizado de recursos para la minería de criptomonedas y manipulación catastrófica de la cadena de suministro.

## Detalles técnicos

La vulnerabilidad técnica reside en cómo el servidor de desarrollo interno de Vite analiza las solicitudes HTTP GET dirigidas a su punto final de servicio del sistema de archivos interno (`/@fs/`). Bajo operación estándar, Vite aplica la regla de configuración `server.fs.deny`, que está programada para denegar el acceso a archivos confidenciales como archivos `.env`, archivos de bloqueo de paquetes y repositorios de configuración de git. Sin embargo, los investigadores de seguridad descubrieron que los atacantes pueden manipular los parámetros de consulta para cortocircuitar la lógica de resolución de la ruta.

![Banner de inteligencia de amenazas de F5 Labs que ilustra el reconocimiento automatizado de la nube y campañas generalizadas de escaneo de puertos.](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1789673545262-kf81sj-mass-scanning-campaign-exploits-vite-dev-server-flaw-cloud-credentials-inside-1-11707e44d6.webp)

Al agregar cadenas de consulta específicas, como `?raw` o `?import`, junto con secuencias de recorrido de directorio codificadas en URL, el analizador de consultas de Vite procesa la solicitud antes de que se ejecute el filtro de denegación del sistema de archivos. El servidor trata la ruta de destino como un activo estático sin procesar y transmite archivos confidenciales al cliente con un código de respuesta HTTP 200. Las cargas útiles del atacante observadas consultan específicamente rutas que incluyen `/@fs/proc/self/environ`, `/@fs/root/.aws/credentials` y `/@fs/workspace/terraform.tfstate`.

![Diagrama de flujo técnico de solicitud y respuesta HTTP que muestra los mecanismos de omisión de parámetros de consulta dirigidos a los puntos finales de desarrollo internos de Vite.](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1789673547823-2jrn5c-mass-scanning-campaign-exploits-vite-dev-server-flaw-cloud-credentials-inside-2-c06f6d1e01.webp)

## Impacto en el mercado / la industria

La divulgación ha provocado una respuesta inmediata en las comunidades de seguridad de DevOps y software de código abierto. El equipo de mantenimiento central de Vite, liderado por el creador Evan You, desarrolló y lanzó rápidamente versiones parcheadas en múltiples ramas de lanzamiento, instando a los desarrolladores a actualizar inmediatamente a las versiones de Vite 5.4.15, 6.0.12 o posteriores. Los proveedores de gestión de postura de seguridad en la nube (CSPM) y proveedores de firewall de aplicaciones web (WAF) han implementado actualizaciones de firmas de emergencia para interceptar patrones de consulta `/@fs/` maliciosos en el perímetro.

El incidente subraya la creciente preocupación de la industria sobre el límite de seguridad entre las herramientas de desarrollo local y los entornos de producción en la nube. A medida que la línea entre las máquinas de desarrollo locales y la infraestructura de la nube se desdibuja a través de los contenedores de desarrollo y las estaciones de trabajo en la nube, las vulnerabilidades de las herramientas de desarrollo reflejan cada vez más las vulnerabilidades de la infraestructura empresarial de alto impacto. Los líderes de seguridad empresarial están implementando estrictas políticas de acceso a la red de confianza cero (ZTNA) para evitar que los puertos de desarrollo se enfrenten a redes públicas.

## Qué observar ahora

Los equipos de operaciones de seguridad y DevOps deben auditar inmediatamente los perímetros de su red externa, las configuraciones del grupo de seguridad en la nube y las reglas de ingreso del firewall para garantizar que los puertos de desarrollo 5173 a 5180 nunca queden expuestos públicamente a Internet. Cualquier equipo que opere servidores remotos de desarrollo en la nube debe confirmar que los servicios locales estén vinculados exclusivamente a `127.0.0.1` o que se acceda a ellos a través de túneles SSH cifrados.

Los equipos de respuesta a incidentes también analizarán los mercados de la web oscura y las fuentes de inteligencia sobre amenazas en busca de cachés de credenciales filtradas como resultado de esta ola de escaneo. Las organizaciones que sospechen de exposición deben rotar inmediatamente todos los tokens de acceso a AWS, la nube, la base de datos y el repositorio asociados con los entornos de desarrollo afectados para mitigar el compromiso posterior.

## Fuentes

- [Seguridad de Vite GitHub](https://github.com/vitejs/vite/security/advisories/GHSA-v2wj-q39q-566r)— Aviso oficial de seguridad ascendente que define la vulnerabilidad de omisión del parámetro de consulta que afecta a server.fs.deny.
- [Inteligencia de los laboratorios F5](https://www.f5.com/labs/articles/cloud-takeover-mass-scanning-for-exposed-vite-endpoints-cve-2026-39364)— Informe de telemetría que revela campañas generalizadas de escaneo automatizado dirigidas a puertos Vite expuestos desde rangos de IP en la nube.
- [Las noticias de los piratas informáticos](https://thehackernews.com/2026/09/mass-scanning-campaign-exploits-vite.html)— Desglose técnico de los agentes de usuario de botnet, sintaxis de explotación de parámetros de consulta y rutas sensibles específicas.

Mentions: Equipo central de Vite, Laboratorios F5, Evan tu

## Sources
- [Seguridad de Vite GitHub](https://github.com/vitejs/vite/security/advisories/GHSA-v2wj-q39q-566r)
- [Inteligencia de los laboratorios F5](https://www.f5.com/labs/articles/cloud-takeover-mass-scanning-for-exposed-vite-endpoints-cve-2026-39364)
- [Las noticias de los piratas informáticos](https://thehackernews.com/2026/09/mass-scanning-campaign-exploits-vite.html)