ARK. 1 · 1 min czytaniaŚwiat ·

Luka CVE-2026-39364 w Vite: ataki na serwery deweloperskie po sekrety AWS i Azure

F5 zarejestrowało ponad 800 ataków w miesiąc na wystawione do internetu serwery deweloperskie Vite. Luka CVE-2026-39364 pozwala bez logowania pobrać pliki z sekretami, poprawka jest w wersji 8.0.5.

Karta wpisu: Luka CVE-2026-39364 w Vite: ataki na serwery deweloperskie po sekrety AWS i Azure

Kampania masowego skanowania wykorzystuje lukę CVE-2026-39364 w Vite, żeby wykradać dane dostępowe i konfiguracje chmur AWS i Azure. Podatne są wersje od 7.1.0 do 7.3.2 oraz gałąź 8.x przed wersją 8.0.5. Napastnik bez logowania dopisuje do zapytania GET parametry takie jak ?raw albo ?import&raw, a serwer pomija listę blokad i oddaje plik zwykłym tekstem. Lukę ujawniono 7 kwietnia.

Czujniki honeypot firmy F5 zarejestrowały w ciągu miesiąca ponad 800 ataków i około 32 000 zdarzeń. Atakujący próbowali też podwójnie kodowanych ścieżek, żeby ominąć odwrotne proxy i WAF, a ruch puszczali z adresów Google Cloud. Najaktywniejsze adresy sięgały również po inne luki Vite: CVE-2025-30208, CVE-2025-31125 i CVE-2024-45811.

Vite domyślnie nasłuchuje tylko na localhost. Do internetu trafia przez flagę --host, ustawienie server.host albo źle zmapowane porty w Dockerze. F5 zaleca aktualizację Vite do najnowszej wersji.

TAB. 2

Źródła

1
BleepingComputer — Hackers target exposed Vite dev servers to steal AWS, Azure secretsbleepingcomputer.com
TAB. 3

Powiązane

3
20.09.2026ŚwiatPakiet npm indexed-btree omija blokadę skryptów instalacyjnych
18.09.2026ŚwiatBrevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientów
18.09.2026ŚwiatWaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajach

Wszystkie wpisy →

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com