Una campaña de escaneo masivo está atacando servidores de desarrollo Vite expuestos a Internet para intentar robar credenciales y configuraciones de la nube en implementaciones de AWS y Azure.
La operación utiliza CVE-2026-39364, una vulnerabilidad de alta gravedad divulgada el 7 de abril. El fallo permite eludir los controles de lectura y acceso a archivos en Vite 7.1.0 a 7.3.2, así como en la rama 8.x anterior a 8.0.5. Un atacante no autenticado puede manipular los parámetros de consulta de una solicitud HTTP GET y recuperar archivos en texto plano desde ubicaciones restringidas. Parámetros como ?raw, ?import&raw y ?import&url&inline pueden hacer que el servidor entregue el archivo solicitado con una respuesta HTTP 200.
F5 detectó la actividad mediante sensores honeypot y observó más de 800 ataques y aproximadamente 32.000 eventos sin procesar durante un mes. La campaña también probó variantes de recorrido de directorios y codificación, incluidas secuencias de recorrido codificadas dos veces, y buscó secretos después de comprometer los sistemas. La mayor parte de la actividad observada se originó en Estados Unidos, Bélgica y Países Bajos, mientras los atacantes utilizaban rangos de IP de Google Cloud para evadir la detección.
Las direcciones IP más activas fueron 34.14.15[.]105, 34.16.200[.]129 y 34.11.196[.]206. F5 afirmó que los mismos actores también utilizaron CVE-2025-30208, CVE-2025-31125, marcada como explotada activamente, y CVE-2024-45811. Los desarrolladores suelen exponer Vite mediante --host, server.host o asignaciones de puertos de Docker, aunque Vite normalmente se enlaza a localhost. F5 recomienda actualizar los servidores afectados y bloquear el puerto 5173 y las solicitudes sospechosas a /@fs/.
Comentarios
0Aún no hay comentarios. Escribe el primero.