Una campaña de escaneo masivo dirigida a servidores de desarrollo Vite expuestos a internet está intentando robar credenciales y configuraciones de la nube de implementaciones en AWS y Azure. La operación aprovecha una vulnerabilidad de alta severidad que permite eludir los controles de lectura y acceso a archivos en versiones específicas de Vite.
La falla, identificada como CVE-2026-39364, afecta a las versiones 7.1.0 a 7.3.2 de Vite, así como a la rama 8.x anterior a 8.0.5. Fue divulgada el 7 de abril y permite a un atacante no autenticado manipular parámetros de consulta en una solicitud HTTP GET para eludir las restricciones de seguridad y recuperar archivos en texto plano desde ubicaciones que normalmente deberían estar fuera de su alcance.
La empresa de tecnología F5 detectó los ataques a través de sus sensores honeypot, observando más de 800 ataques y aproximadamente 32,000 eventos brutos durante un mes. Según F5, cuando se añaden parámetros específicos como ?raw, ?import&raw o ?import&url&inline a una solicitud, el servidor no aplica el filtrado de listas de denegación y sirve el archivo objetivo con una respuesta HTTP 200.
Tras vulnerar un sistema, el escaneo se centró en secretos valiosos utilizando extensas listas de palabras para los siguientes tipos de datos:
- .env, .env.production, .env.local y otros archivos de entorno
- Archivos de credenciales de AWS en varios directorios de inicio posibles
- Archivos de configuración de AWS y copias de seguridad de credenciales
- Credenciales y tokens de acceso de Azure
- Archivos de estado y variables de Terraform
- Configuración y estado de Serverless
- /proc/self/environ, /proc/1/environ y /proc/self/cwd/.env
- /etc/passwd
F5 señala que la operación también probó variantes de traversal y codificación, incluidas secuencias de traversal con doble codificación, aparentemente para evadir proxies inversos o la normalización de WAF. La mayor parte de la actividad maliciosa observada se originó en Estados Unidos, Bélgica y Países Bajos, y los atacantes utilizaron rangos de IP de Google Cloud para evadir la detección.
Las direcciones IP más activas también aprovecharon otras fallas de control de acceso en Vite: CVE-2025-30208, CVE-2025-31125 (marcada como explotada activamente) y CVE-2024-45811.
Cómo proteger Vite
Aunque Vite normalmente se vincula a localhost, los investigadores de F5 indican que los desarrolladores a menudo lo exponen en línea mediante el uso de la bandera –host, la configuración de server.host o asignaciones de puertos de Docker mal configuradas. La empresa recomienda actualizar los servidores Vite a la última versión, que corrige las fallas explotadas. Los desarrolladores también deberían bloquear el acceso a través del puerto 5173, bloquear solicitudes sospechosas a /@fs/ y evitar confiar en cadenas de User-Agent de rastreadores.
Las principales fuentes de los intentos maliciosos son 34.14.15[.]105, 34.16.200[.]129 y 34.11.196[.]206, que deberían incluirse en listas de bloqueo. Si los servidores Vite sin parchear estuvieron expuestos públicamente, se recomienda rotar todos los secretos que estén al alcance del sistema vulnerable.
Construya su plan de seguridad para ataques impulsados por IA
Únase a Mikko Hyppönen y líderes de seguridad de la NFL, CHANEL y Atlassian en una cumbre digital de dos horas sobre qué cambian los ataques a velocidad de IA, qué deberían dejar de hacer los defensores y cómo validar, decidir, corregir y revalidar a velocidad de máquina.
Artículos relacionados:
- Cientos de claves AWS filtradas otorgan control total sobre cuentas corporativas
- Ataques whoAMI permiten a hackers ejecutar código en instancias Amazon EC2
- CISA: hackers ahora explotan falla de máxima severidad en GitLab
- Hackers explotan falla de aplicación de Tencent para implementar malware GrayRabbit
- Fallas en Artifactory encadenadas en ataques que implementan malware backdoor

















Deja una respuesta