# მასობრივი სკანირების კამპანია იყენებს Vite Dev სერვერის ხარვეზს Cloud-ის სერთიფიკატების და გარემოს საიდუმლოების ამოსაღებად

Source: TechNewsList (https://technewslist.com)
Canonical URL: https://technewslist.com/ka/article/mass-scanning-campaign-exploits-vite-dev-server-flaw-cloud-credentials-ka
Section: Software (https://technewslist.com/ka/software)
Author: TechNewsList
Language: ka
Published: 2026-09-17T20:19:53.103+00:00
Updated: 2026-09-17T20:19:53.288352+00:00

> საფრთხის მოქმედი პირები ახორციელებენ მასობრივ ავტომატიზირებულ სკანირებას Vite dev-ის სერვერებზე წაკითხული ფაილების თვითნებური ხარვეზის მიზანმიმართულად AWS გასაღებების, გარემოს საიდუმლოებისა და ღრუბლის სერთიფიკატების მოსაპოვებლად.

## TL;DR
- საფრთხის მოქმედი პირები აქტიურად სკანირებენ ინტერნეტს Vite dev სერვერების კრიტიკული ხარვეზის გამოსაყენებლად.
- დაუცველობა CVE-2026-39364 (CVSS 8.2) იძლევა დისტანციური თვითნებური ფაილის არაავთენტიფიცირებული წაკითხვის საშუალებას.
- თავდამსხმელები ამატებენ შეკითხვის პარამეტრებს, როგორიცაა?raw სერვერის გვერდის ავლით. უარყოს ფაილური სისტემის შეზღუდვები.
- ექსპლოიტის სკრიპტები მიზნად ისახავს AWS სერთიფიკატებს, გარემოს საიდუმლოებებს და ტერაფორმული მდგომარეობის ფაილებს.

## Key points
- გავლენას ახდენს ღრუბელზე განთავსებული განვითარების კონტეინერებზე და დისტანციური განვითარების VM-ებზე, რომლებიც ექვემდებარება ინტერნეტს.
- გვერდის ავლით ფაილური სისტემის უარყოფის წესებს შემოწმების წინ შეკითხვის პარამეტრის ანალიზის ხარვეზების გამოყენებით.
- Honeypots აკვირდებიან სკანირების ტრაფიკს სტანდარტულ Vite პორტებზე 5173, 5174 და 3000.
- მიზნობრივი საბოლოო წერტილები მოიცავს /proc/self/environ,.aws/credentials და ინფრასტრუქტურის მდგომარეობას.
- Vite-ის ძირითადმა გუნდმა გამოუშვა საგანგებო უსაფრთხოების პატჩები 5.4.15 და 6.0.12 ვერსიებში.
- DevOps-ის გუნდებმა უნდა დააკავშირონ დეველოპერის სერვერები ლოკალჰოსტთან და დააბრუნონ ყველა პოტენციურად გამოვლენილი გასაღები.

## რა მოხდა

2026 წლის 16-17 სექტემბერს, კიბერუსაფრთხოების საფრთხეების მკვლევარებმა F5 Labs-სა და The Hacker News-ში გასცეს სასწრაფო რჩევები კოორდინირებული გლობალური სკანირების კამპანიის შესახებ, რომელიც აქტიურად ახორციელებს კრიტიკული გზის გავლის დაუცველობას ფართოდ გამოყენებულ Vite frontend-ის განვითარების ინსტრუმენტში. დასახელებულია როგორც CVE-2026-39364 მაღალი სიმძიმის CVSS ქულით 8.2, ხარვეზი საშუალებას აძლევს არაავთენტიფიცირებულ დისტანციურ თავდამსხმელებს მთლიანად გადალახონ Vite-ში ჩაშენებული ფაილური სისტემის წვდომის შეზღუდვები და გადმოწერონ თვითნებური ფაილები მასპინძელი ოპერაციული სისტემიდან ღია ტექსტით.

გლობალური თაიპოტების მიერ შეგროვებული ტელემეტრია ავლენს ავტომატიზირებულ ბოტნეტებს, რომლებიც სკანირებენ საჯარო IP დიაპაზონს გამოვლენილი ნაგულისხმევი Vite განვითარების სერვერის პორტებისთვის (ძირითადად TCP პორტები 5173, 5174 და 3000). აქტიური Vite სერვერის იდენტიფიცირების შემდეგ, ავტომატური ექსპლოიტის სკრიპტები იკვლევს მგრძნობიარე ინფრასტრუქტურის კონფიგურაციის ფაილებს, მიზნად ისახავს ღრუბელ პროვაიდერს წვდომის სერთიფიკატებს, უწყვეტი ინტეგრაციის საიდუმლოებებს, კერძო SSH კლავიშებს და აქტიური პროცესის გარემოს ცვლადი ბლოკებს.

## რატომ არის მნიშვნელოვანი

დაუცველობა წარმოადგენს მწვავე ოპერაციულ რისკს, რადგან Vite არის თანამედროვე ვებ ეკოსისტემის ერთ-ერთი ფუნდამენტური სამშენებლო ბლოკი, რომელიც აძლიერებს განვითარების სამუშაო პროცესებს ჩარჩოებისთვის, მათ შორის React, Vue, Svelte და Solid. მიუხედავად იმისა, რომ განვითარების სერვერები არსებითად შექმნილია დაცულ ლოკალურ გარემოში გასაშვებად, თანამედროვე პროგრამული უზრუნველყოფის განვითარების პრაქტიკა სულ უფრო მეტად ეყრდნობა დისტანციური განვითარების ვირტუალურ მანქანებს, ღრუბელზე განთავსებული დეველოპერის კონტეინერებს და დროებით დადგმის საბოლოო წერტილებს, რომლებიც მასპინძლობს AWS EC2, GCP Compute Engine და Kubernetes კლასტერებზე.

როდესაც დეველოპერები ამხელენ ამ დისტანციურ გარემოს საჯარო ინტერნეტში VPN ინკაფსულაციის ან ავტორიზაციის მარიონეტების განხორციელების გარეშე, დაუცველი Vite სერვერები იქცევა პირდაპირ კარიბჭეებად საწარმოს ღრუბლოვან ინფრასტრუქტურაში. წარმატებული ექსპლუატაცია საშუალებას აძლევს თავდამსხმელებს შეიძინონ ხანგრძლივი AWS IAM წვდომის ნიშნები, მონაცემთა ბაზის კავშირის სტრიქონები და წარმოების API საიდუმლოებები. ეს კომპრომეტირებული რწმუნებათა სიგელები ხშირად იძლევა ღრუბლის ანგარიშების სრულ აღებას, კრიპტოვალუტის მაინინგისთვის რესურსების არაავტორიზებული გატაცებას და მიწოდების ჯაჭვის კატასტროფულ ხელყოფას.

## ტექნიკური დეტალები

ტექნიკური დაუცველობა მდგომარეობს იმაში, თუ როგორ აანალიზებს Vite-ის შიდა განვითარების სერვერი HTTP GET მოთხოვნებს, რომლებიც მიზნად ისახავს შიდა ფაილური სისტემის სერვისის საბოლოო წერტილს (`/@fs/`). სტანდარტული ოპერაციით, Vite ახორციელებს `server.fs.deny` კონფიგურაციის წესს, რომელიც დაპროგრამებულია ისეთი სენსიტიურ ფაილებზე წვდომაზე, როგორიცაა `.env` ფაილები, პაკეტის დაბლოკვის ფაილები და git კონფიგურაციის საცავი. ამასთან, უსაფრთხოების მკვლევარებმა აღმოაჩინეს, რომ თავდამსხმელებს შეუძლიათ შეკითხვის პარამეტრების მანიპულირება, რათა მოკლედ შეაერთონ ბილიკის გადაწყვეტის ლოგიკა.

![F5 Labs საფრთხის შემცველი სადაზვერვო ბანერი, რომელიც ასახავს ღრუბლის ავტომატიზებულ დაზვერვას და პორტების სკანირების ფართო კამპანიებს.](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1789673545262-kf81sj-mass-scanning-campaign-exploits-vite-dev-server-flaw-cloud-credentials-inside-1-11707e44d6.webp)

კონკრეტული შეკითხვის სტრიქონების მიმაგრებით, როგორიცაა `?raw` ან `?იმპორტი`, URL-ში კოდირებული დირექტორიაში გადასვლის თანმიმდევრობების გვერდით, Vite შეკითხვის პარსერი ამუშავებს მოთხოვნას ფაილური სისტემის უარყოფის ფილტრის შესრულებამდე. სერვერი განიხილავს სამიზნე გზას, როგორც ნედლეულ სტატიკურ აქტივს, რომელიც გადასცემს მგრძნობიარე ფაილებს კლიენტთან HTTP 200 საპასუხო კოდით. დაკვირვებული თავდამსხმელის ტვირთამწეობა კონკრეტულად ითხოვს ბილიკებს, მათ შორის `/@fs/proc/self/environ`, `/@fs/root/.aws/credentials` და `/@fs/workspace/terraform.tfstate`.

![ტექნიკური HTTP მოთხოვნის და პასუხის ნაკადის დიაგრამა, რომელიც ასახავს მოთხოვნის პარამეტრის შემოვლითი მექანიზმებს, რომლებიც მიზნად ისახავს Vite-ის შიდა დეველოპმენტების ბოლო წერტილებს.](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1789673547823-2jrn5c-mass-scanning-campaign-exploits-vite-dev-server-flaw-cloud-credentials-inside-2-c06f6d1e01.webp)

## გავლენა ბაზარზე და ინდუსტრიაზე

გამჟღავნებამ გამოიწვია დაუყოვნებელი რეაგირება ღია კოდის პროგრამულ უზრუნველყოფასა და DevOps უსაფრთხოების საზოგადოებებში. Vite-ის ძირითადი შემსრულებლის გუნდმა, შემქმნელი ევან შენს ხელმძღვანელობით, სწრაფად შეიმუშავა და გამოუშვა დაპატჩირებული ვერსიები რამდენიმე გამოშვების ფილიალში და მოუწოდებდა დეველოპერებს დაუყოვნებლივ განაახლოთ Vite ვერსიებზე 5.4.15, 6.0.12 ან უფრო გვიან. ღრუბლოვანი უსაფრთხოების პოზების მართვის (CSPM) მომწოდებლებმა და ვებ აპლიკაციების firewall-ის (WAF) პროვაიდერებმა განათავსეს ხელმოწერის გადაუდებელი განახლებები პერიმეტრზე მავნე `/@fs/` შეკითხვის შაბლონების ჩასაჭრელად.

ინციდენტი ხაზს უსვამს ინდუსტრიის მზარდ შეშფოთებას ადგილობრივი განვითარების ინსტრუმენტებსა და საწარმოო ღრუბლოვან სამფლობელოებს შორის უსაფრთხოების საზღვრის შესახებ. იმის გამო, რომ ზღვარი ადგილობრივ დეველოპერ მანქანებსა და ღრუბლოვან ინფრასტრუქტურას შორის ბუნდოვანია დეველოპერის კონტეინერებისა და ღრუბლოვანი სამუშაო სადგურების მეშვეობით, განვითარების ხელსაწყოების დაუცველობა სულ უფრო მეტად ასახავს მაღალი ზემოქმედების მქონე საწარმოს ინფრასტრუქტურის დაუცველობას. საწარმოთა უსაფრთხოების ლიდერები ახორციელებენ მკაცრ ნულოვანი ნდობის ქსელის წვდომის (ZTNA) პოლიტიკას, რათა თავიდან აიცილონ განვითარების პორტები საჯარო ქსელების წინაშე.

## რას უნდა დავაკვირდეთ შემდეგ

DevOps და უსაფრთხოების ოპერაციების გუნდებმა დაუყოვნებლივ უნდა შეამოწმონ თავიანთი ქსელის გარე პერიმეტრები, ღრუბლოვანი უსაფრთხოების ჯგუფის კონფიგურაციები და ბუხრის შეღწევის წესები, რათა დარწმუნდნენ, რომ განვითარების პორტები 5173-დან 5180-მდე არასოდეს იქნება საჯაროდ გამოქვეყნებული ინტერნეტში. ნებისმიერი გუნდი, რომელიც მუშაობს დისტანციური ღრუბლოვანი განვითარების სერვერებზე, უნდა დაადასტუროს, რომ ლოკალური სერვისები მიბმულია ექსკლუზიურად `127.0.0.1`-თან ან ხელმისაწვდომია დაშიფრული SSH გვირაბებით.

ინციდენტების რეაგირების ოპერატორები ასევე აანალიზებენ ბნელ ვებ ბაზრებს და საფრთხეების დაზვერვის არხებს ამ სკანირების ტალღის შედეგად გაჟონილი რწმუნებათა სიგელების ქეშისთვის. ორგანიზაციებმა, რომლებიც ეჭვობენ ექსპოზიციაზე, დაუყოვნებლივ უნდა მოატრიალონ ყველა AWS, ღრუბელი, მონაცემთა ბაზა და საცავში წვდომის ჟეტონები, რომლებიც დაკავშირებულია ზემოქმედების ქვეშ მყოფი განვითარების გარემოსთან, რათა შეარბილონ ქვედა დინების კომპრომისი.

## წყაროები

- [Vite GitHub Security](https://github.com/vitejs/vite/security/advisories/GHSA-v2wj-q39q-566r)— უსაფრთხოების შესახებ ოფიციალური კონსულტაცია, რომელიც განსაზღვრავს მოთხოვნის პარამეტრის გვერდის ავლით დაუცველობას, რომელიც გავლენას ახდენს server.fs.deny-ზე.
- [F5 Labs Intelligence](https://www.f5.com/labs/articles/cloud-takeover-mass-scanning-for-exposed-vite-endpoints-cve-2026-39364)— ტელემეტრიის ანგარიში, რომელიც ავლენს ფართოდ გავრცელებულ ავტომატიზირებულ სკანირების კამპანიებს, რომლებიც მიზნად ისახავს Vite პორტებს ღრუბლის IP დიაპაზონიდან.
- [ჰაკერების ამბები](https://thehackernews.com/2026/09/mass-scanning-campaign-exploits-vite.html)— ბოტნეტის მომხმარებლის აგენტების ტექნიკური დაშლა, შეკითხვის პარამეტრის ექსპლოიტის სინტაქსი და მიზნობრივი მგრძნობიარე ბილიკები.

Mentions: Vite Core გუნდი, F5 ლაბორატორიები, ევან შენ

## Sources
- [Vite GitHub Security](https://github.com/vitejs/vite/security/advisories/GHSA-v2wj-q39q-566r)
- [F5 Labs Intelligence](https://www.f5.com/labs/articles/cloud-takeover-mass-scanning-for-exposed-vite-endpoints-cve-2026-39364)
- [ჰაკერების ამბები](https://thehackernews.com/2026/09/mass-scanning-campaign-exploits-vite.html)