En masskanningskampanj riktar in sig på internetexponerade Vite-utvecklingsservrar i försök att stjäla molnuppgifter och konfigurationer från AWS- och Azure-distributioner.
Operationen använder CVE-2026-39364, en sårbarhet med hög allvarlighetsgrad som offentliggjordes den 7 april. Den kringgår fil- och åtkomstkontroller i Vite 7.1.0 till och med 7.3.2 samt i 8.x-grenen före 8.0.5. En obehörig angripare kan ändra frågeparametrar i en HTTP GET-begäran och hämta filer i klartext från begränsade platser. Parametrar som ?raw, ?import&raw och ?import&url&inline kan få servern att returnera målfilen med HTTP 200.
F5 upptäckte aktiviteten genom honeypot-sensorer och registrerade fler än 800 attacker och omkring 32 000 råhändelser under en månad. Kampanjen försökte också med sökvägstraversering och kodningsvarianter, däribland dubbelkodade traverseringssekvenser, och fokuserade på hemligheter efter att systemen hade angripits. Merparten av den observerade aktiviteten kom från USA, Belgien och Nederländerna, medan angriparna använde IP-intervall från Google Cloud för att undvika upptäckt.
De mest aktiva IP-adresserna var 34.14.15[.]105, 34.16.200[.]129 och 34.11.196[.]206. F5 uppgav att samma aktörer också använde CVE-2025-30208, CVE-2025-31125, som är markerad som aktivt utnyttjad, och CVE-2024-45811. Utvecklare exponerar ofta Vite via --host, server.host eller Docker-portmappningar, trots att Vite normalt binder till localhost. F5 rekommenderar att berörda servrar uppdateras och att port 5173 samt misstänkta /@fs/-begäranden blockeras.
Kommentarer
0Inga kommentarer ännu. Skriv den första.