# Кампания массового сканирования использует уязвимость сервера Vite Dev для извлечения облачных учетных данных и секретов среды

Source: TechNewsList (https://technewslist.com)
Canonical URL: https://technewslist.com/ru/article/mass-scanning-campaign-exploits-vite-dev-server-flaw-cloud-credentials-ru
Section: Software (https://technewslist.com/ru/software)
Author: TechNewsList
Language: ru
Published: 2026-09-17T20:19:49.614+00:00
Updated: 2026-09-17T20:19:49.795033+00:00

> Злоумышленники проводят массовые автоматические сканирования, направленные на обнаружение произвольной ошибки чтения файлов на серверах разработки Vite, для сбора ключей AWS, секретов среды и облачных учетных данных.

## TL;DR
- Злоумышленники активно сканируют Интернет в поисках критической уязвимости на серверах разработки Vite.
- Уязвимость CVE-2026-39364 (CVSS 8.2) позволяет удаленно читать произвольные файлы без аутентификации.
- Злоумышленники добавляют параметры запроса, такие как?raw, чтобы обойти ограничения файловой системы server.fs.deny.
- Скрипты эксплойтов нацелены на учетные данные AWS, секреты среды и файлы состояния terraform.

## Key points
- Влияет на контейнеры разработки, размещенные в облаке, и виртуальные машины удаленной разработки, доступные в Интернете.
- Обходит правила отказа файловой системы, используя недостатки анализа параметров запроса перед проверками.
- Honeypots отслеживают трафик сканирования на стандартных портах Vite 5173, 5174 и 3000.
- Целевые конечные точки включают /proc/self/environ,.aws/credentials и состояние инфраструктуры.
- Основная команда Vite выпустила экстренные исправления безопасности в версиях 5.4.15 и 6.0.12.
- Команды DevOps должны привязать серверы разработки к локальному хосту и ротировать все потенциально открытые ключи.

## Что произошло

16–17 сентября 2026 года исследователи угроз кибербезопасности из F5 Labs и The Hacker News выпустили срочные рекомендации относительно скоординированной глобальной кампании сканирования, активно использующей уязвимость обхода критического пути в широко используемом инструменте разработки внешнего интерфейса Vite. Уязвимость, получившая обозначение CVE-2026-39364 с высоким рейтингом CVSS 8,2, позволяет удаленным злоумышленникам, не прошедшим проверку подлинности, полностью обойти встроенные ограничения доступа к файловой системе Vite и загружать произвольные файлы из операционной системы хоста в открытом виде.

Телеметрия, собранная глобальными ловушками, показывает, что автоматические ботнеты сканируют общедоступные диапазоны IP-адресов на предмет открытых портов сервера разработки Vite по умолчанию (преимущественно TCP-порты 5173, 5174 и 3000). После идентификации активного сервера Vite автоматические сценарии эксплойта проверяют конфиденциальные файлы конфигурации инфраструктуры, ориентируясь на учетные данные доступа облачного провайдера, секреты непрерывной интеграции, частные ключи SSH и блоки переменных среды активного процесса.

## Почему это важно

Эта уязвимость представляет собой серьезный операционный риск, поскольку Vite является одним из основополагающих строительных блоков современной веб-экосистемы, обеспечивающим рабочие процессы разработки для таких платформ, как React, Vue, Svelte и Solid. Хотя серверы разработки по своей природе предназначены для работы в защищенных локальных средах, современные методы разработки программного обеспечения все чаще полагаются на виртуальные машины удаленной разработки, облачные контейнеры разработки и временные промежуточные конечные точки, размещенные в кластерах AWS EC2, GCP Compute Engine и Kubernetes.

Когда разработчики предоставляют эти удаленные среды общедоступному Интернету без реализации инкапсуляции VPN или прокси-серверов аутентификации, уязвимые серверы Vite становятся прямыми шлюзами в облачную инфраструктуру предприятия. Успешная эксплуатация позволяет злоумышленникам получить долгоживущие токены доступа AWS IAM, строки подключения к базе данных и секреты производственного API. Эти скомпрометированные учетные данные часто приводят к полному захвату облачных учетных записей, несанкционированному захвату ресурсов для майнинга криптовалюты и катастрофическому вмешательству в цепочку поставок.

## Технические детали

Техническая уязвимость заключается в том, как внутренний сервер разработки Vite анализирует запросы HTTP GET, нацеленные на конечную точку обслуживания внутренней файловой системы (`/@fs/`). При стандартной работе Vite применяет правило конфигурации server.fs.deny, которое запрограммировано на запрет доступа к конфиденциальным файлам, таким как файлы.env, файлы блокировки пакетов и репозитории конфигурации git. Однако исследователи безопасности обнаружили, что злоумышленники могут манипулировать параметрами запроса, чтобы обойти логику разрешения путей.

![Баннер F5 Labs с информацией об угрозах, иллюстрирующий автоматизированную облачную разведку и широкомасштабные кампании по сканированию портов.](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1789673545262-kf81sj-mass-scanning-campaign-exploits-vite-dev-server-flaw-cloud-credentials-inside-1-11707e44d6.webp)

Добавляя определенные строки запроса, такие как `?raw` или `?import`, вместе с последовательностями обхода каталога, закодированными в URL, анализатор запросов Vite обрабатывает запрос до того, как сработает фильтр отказа файловой системы. Сервер рассматривает целевой путь как необработанный статический ресурс, передавая конфиденциальные файлы обратно клиенту с кодом ответа HTTP 200. Обнаруженные полезные данные злоумышленника специально запрашивают пути, включая `/@fs/proc/self/environ`, `/@fs/root/.aws/credentials` и `/@fs/workspace/terraform.tfstate`.

![Техническая диаграмма потока HTTP-запросов и ответов, показывающая механизмы обхода параметров запроса, ориентированные на внутренние конечные точки разработки Vite.](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1789673547823-2jrn5c-mass-scanning-campaign-exploits-vite-dev-server-flaw-cloud-credentials-inside-2-c06f6d1e01.webp)

## Влияние на рынок и отрасль

Раскрытие информации вызвало немедленную реакцию среди сообществ разработчиков программного обеспечения с открытым исходным кодом и безопасности DevOps. Основная команда разработчиков Vite, возглавляемая создателем Эваном Ю, быстро разработала и выпустила исправленные версии в нескольких ветках выпуска, призывая разработчиков немедленно обновить Vite до версий 5.4.15, 6.0.12 или более поздних версий. Поставщики управления состоянием облачной безопасности (CSPM) и поставщики брандмауэров веб-приложений (WAF) развернули экстренные обновления сигнатур для перехвата вредоносных шаблонов запросов `/@fs/` на периметре.

Этот инцидент подчеркивает растущую обеспокоенность отрасли по поводу границы безопасности между локальными инструментами разработки и производственными облачными средами. Поскольку грань между локальными машинами разработчиков и облачной инфраструктурой стирается из-за контейнеров разработки и облачных рабочих станций, уязвимости инструментов разработки все чаще отражают серьезные уязвимости корпоративной инфраструктуры. Лидеры корпоративной безопасности внедряют строгую политику доступа к сети с нулевым доверием (ZTNA), чтобы предотвратить доступ портов разработки к общедоступным сетям.

## За чем следить дальше

Группы DevOps и обеспечения безопасности должны немедленно проверить периметры своих внешних сетей, конфигурации групп облачной безопасности и правила входа в брандмауэр, чтобы гарантировать, что порты разработки с 5173 по 5180 никогда не будут публично доступны в Интернете. Любая команда, эксплуатирующая удаленные серверы облачной разработки, должна подтвердить, что локальные службы привязаны исключительно к «127.0.0.1» или доступны через зашифрованные туннели SSH.

Специалисты по реагированию на инциденты также будут анализировать торговые площадки даркнета и каналы разведки об угрозах на предмет утечки кешей учетных данных в результате этой волны сканирования. Организации, подозревающие угрозу, должны немедленно заменить все токены доступа к AWS, облаку, базам данных и репозиториям, связанные с затронутыми средами разработки, чтобы минимизировать риск компрометации на последующих этапах.

## Источники

- [Безопасность Vite GitHub](https://github.com/vitejs/vite/security/advisories/GHSA-v2wj-q39q-566r)— Официальные рекомендации по безопасности исходного кода, определяющие уязвимость обхода параметров запроса, влияющую на server.fs.deny.
- [F5 Labs Разведка](https://www.f5.com/labs/articles/cloud-takeover-mass-scanning-for-exposed-vite-endpoints-cve-2026-39364)— Отчет телеметрии, показывающий широко распространенные кампании автоматического сканирования, нацеленные на открытые порты Vite из диапазонов облачных IP-адресов.
- [Хакерские новости](https://thehackernews.com/2026/09/mass-scanning-campaign-exploits-vite.html)— Техническая разбивка пользовательских агентов ботнетов, синтаксис эксплойтов параметров запроса и целевые конфиденциальные пути.

Mentions: Основная команда Вите, F5 Лаборатории, Эван Ю

## Sources
- [Безопасность Vite GitHub](https://github.com/vitejs/vite/security/advisories/GHSA-v2wj-q39q-566r)
- [F5 Labs Разведка](https://www.f5.com/labs/articles/cloud-takeover-mass-scanning-for-exposed-vite-endpoints-cve-2026-39364)
- [Хакерские новости](https://thehackernews.com/2026/09/mass-scanning-campaign-exploits-vite.html)