یک کارزار اسکن گسترده که سرورهای توسعه Vite در معرض اینترنت را هدف گرفته است، در تلاش است اعتبارنامهها و پیکربندیهای ابری را از استقرارهای AWS و Azure سرقت کند.
این عملیات از اکسپلویت CVE-2026-39364 بهره میگیرد؛ آسیبپذیری با شدت بالا که امکان دور زدن کنترلهای خواندن/دسترسی فایل را در نسخههای 7.1.0 تا 7.3.2 از Vite، و نیز شاخه 8.x پیش از 8.0.5 فراهم میکند.
این نقص در 7 آوریل افشا شد و به مهاجمِ بدون احراز هویت اجازه میدهد با دستکاری پارامترهای query در یک درخواست HTTP GET، محدودیتهای امنیتی را دور بزند و فایلها را بهصورت متن ساده از مکانهایی که بهطور معمول باید خارج از دسترس او باشند بازیابی کند.
شرکت F5 این حملات را از طریق حسگرهای honeypot شناسایی کرد و در مدت یک ماه بیش از 800 حمله و حدود 32,000 رویداد خام را مشاهده کرد.
“When specific parameters such as ?raw, ?import&raw, or ?import&url&inline are appended to a request, the server fails to enforce deny-list filtering and serves the target file with an HTTP 200 response,” شرکت F5 توضیح میدهد.
پس از نقض یک سیستم، اسکن با استفاده از wordlistهای گسترده بر اسرار ارزشمند متمرکز شد برای انواع دادههای زیر:
- .env، .env.production، .env.local و سایر فایلهای محیطی
- فایلهای اعتبارنامه AWS از چند دایرکتوری خانگی احتمالی
- فایلهای پیکربندی AWS و نسخههای پشتیبان اعتبارنامه
- اعتبارنامههای Azure و توکنهای دسترسی
- فایلهای state و متغیر Terraform
- پیکربندی/state مربوط به Serverless
- /proc/self/environ، /proc/1/environ و /proc/self/cwd/.env
- /etc/passwd
شرکت F5 خاطرنشان میکند که این عملیات همچنین گونههای پیمایش مسیر و کدگذاری را آزموده است، از جمله توالیهای پیمایشِ دوبار کدگذاریشده؛ ظاهراً برای عبور از پروکسیهای معکوس یا نرمالسازی WAF.
بیشتر فعالیت مخرب مشاهدهشده از ایالات متحده، بلژیک و هلند سرچشمه میگرفت و مهاجمان برای گریز از شناسایی از بازههای IP متعلق به Google Cloud استفاده میکردند.
فعالترین آدرسهای IP همچنین از نقصهای دیگر کنترل دسترسی در Vite سوءاستفاده کردند: CVE-2025-30208، CVE-2025-31125 (بهعنوان در حال بهرهبرداری فعال علامتگذاری شده) و CVE-2024-45811.
چگونه از Vite محافظت کنیم
اگرچه Vite بهطور معمول به localhost متصل میشود، پژوهشگران F5 میگویند که توسعهدهندگان اغلب با عبور دادن فلگ –host، تنظیم server.host، یا نگاشتهای پورت Docker که بهدرستی پیکربندی نشدهاند، آن را بهصورت برخط در معرض دید قرار میدهند.
این شرکت فناوری توصیه میکند سرورهای Vite را به تازهترین نسخه بهروزرسانی کنید که نقصهای بهرهبرداریشده را برطرف میکند. همچنین باید دسترسی از طریق پورت 5173 را مسدود کنید، درخواستهای مشکوک /@fs/ را مسدود کنید، و به رشتههای User-Agent خزندهها اعتماد نکنید.
منابع اصلی این تلاشهای مخرب عبارتاند از 34.14.15[.]105، 34.16.200[.]129 و 34.11.196[.]206 که باید در فهرست مسدودسازی قرار گیرند.
اگر سرورهای Vite وصلهنشده بهصورت عمومی در معرض دید بودهاند، توصیه میشود همه secretsی را که در دسترس سامانه آسیبپذیر بودهاند، چرخش دهید.









