Investigadores en ciberseguridad han revelado los detalles de una campaña de escaneo masivo dirigida a implementaciones de Vite para sustraer datos sensibles. Se trata de un esfuerzo automatizado que apunta a servidores de desarrollo Vite expuestos a internet y está diseñado para robar credenciales de nube, configuraciones de instancias de Amazon Web Services (AWS) y Microsoft Azure, así como archivos de estado de infraestructura, según F5 Labs.
La actividad de recolección de credenciales, observada en agosto de 2026, aprovecha una explotación para CVE-2026-39364 (puntuación CVSS: 8.2), una vulnerabilidad de alta severidad en Vite que podría permitir a un atacante no autenticado eludir las restricciones de seguridad mediante la manipulación de parámetros de consulta y filtrar datos sensibles, incluidos archivos especificados por server.fs.deny.
"En el servidor de desarrollo de Vite, los archivos que deberían estar bloqueados por server.fs.deny (por ejemplo, .env, *.crt) se pueden recuperar con respuestas HTTP 200 cuando se añaden parámetros de consulta como ?raw, ?import&raw o ?import&url&inline", declaró Vite en un aviso sobre la vulnerabilidad en abril de 2026.
Sin embargo, la explotación exitosa requiere que se cumplan tres condiciones para que una aplicación se considere afectada:
- Exponer explícitamente el servidor de desarrollo de Vite a la red mediante la opción de configuración –host o server.host.
- El archivo sensible existe en los directorios permitidos especificados por server.fs.allow.
- El archivo sensible está denegado con un patrón que coincide con un archivo según server.fs.deny.
"En configuraciones predeterminadas, Vite se enlaza a localhost", señaló F5 Labs. "Cuando los desarrolladores exponen el servicio pasando la bandera –host, estableciendo server.host o configurando mal las asignaciones de puertos de contenedores Docker, el servidor de desarrollo se vuelve directamente accesible a través de la red local o internet público".
Los atacantes pueden emitir una solicitud HTTP GET al endpoint /@fs/, haciendo referencia a una ruta de archivo sensible y añadiendo parámetros de consulta de elusión. Esto hace que el servidor procese la solicitud, al tiempo que socava la verificación server.fs.deny y, en última instancia, devuelve el contenido del archivo solicitado en texto plano en el cuerpo de la respuesta HTTP.
Esto puede tener graves implicaciones cuando la solicitud se utiliza para atacar directorios de configuración, otorgando a los atacantes acceso no autorizado a secretos de API en texto plano, contraseñas de bases de datos y credenciales administrativas de la nube. F5 dijo que observó varias solicitudes consistentes con la vulnerabilidad para realizar reconocimiento y extraer los siguientes tipos de datos:
- Configuraciones de entorno
- Credenciales de AWS
- Configuraciones y copias de seguridad de AWS
- Archivos de estado de infraestructura (por ejemplo, terraform.tfstate y serverless.yml)
- Perfiles de Azure
- Detalles de memoria del sistema y entorno (por ejemplo, /etc/passwd, /proc/self/environ, /proc/1/environ y /proc/self/cwd/.env)
"Sondear /proc/self/cwd/.env demuestra un entendimiento de la pila de implementación, leyendo el archivo .env activo relativo al proceso en ejecución sin necesidad de adivinar la ruta absoluta de la aplicación web", afirmó F5.
Las solicitudes utilizan encabezados User-Agent falsos que suplantan a importantes rastreadores web y bots de inteligencia artificial, como Googlebot, ClaudeBot, GPTBot, PerplexityBot, OAI-SearchBot y Amazonbot. Las solicitudes también inyectan valores falsificados de X-Forwarded-For y X-Real-IP (por ejemplo, 34.94.237[.]62 y 104.28.219[.]193) para eludir listas de acceso basadas en IP y complicar el análisis de registros.
Una parte significativa de la actividad maliciosa se originó en Estados Unidos, Bélgica, Países Bajos, Singapur y Taiwán, y los atacantes utilizaron rangos de Google Cloud Platform (34.x y 35.x) para pasar desapercibidos.



















Deja una respuesta