
Wprowadzenie do problemu / definicja
Publicznie dostępne serwery deweloperskie Vite znalazły się na celowniku zautomatyzowanej kampanii skanowania nastawionej na kradzież sekretów chmurowych, plików konfiguracyjnych i danych środowiskowych. Problem dotyczy przede wszystkim instancji uruchomionych poza localhost oraz środowisk, które nie zostały zabezpieczone przed podatnością CVE-2026-39364, umożliwiającą obejście kontroli dostępu do plików.
W praktyce oznacza to, że usługa przeznaczona wyłącznie do developmentu może stać się wygodnym punktem wejścia do dalszej kompromitacji zasobów w AWS, Azure oraz systemach powiązanych z infrastrukturą jako kod.
W skrócie
Atakujący masowo skanują internet w poszukiwaniu wystawionych serwerów Vite i próbują odczytywać pliki, które nie powinny być dostępne z poziomu klienta. W centrum zainteresowania znajdują się pliki środowiskowe, poświadczenia chmurowe, konfiguracje serverless oraz pliki stanu Terraform.
- Celem są sekrety AWS i Azure oraz dane konfiguracyjne aplikacji.
- Atak nie wymaga uwierzytelnienia, jeśli serwer jest publicznie dostępny i podatny.
- Przejęcie jednego pliku może otworzyć drogę do dalszej eskalacji w chmurze lub CI/CD.
Kontekst / historia
Vite jest jednym z najpopularniejszych narzędzi wykorzystywanych do budowy nowoczesnych aplikacji frontendowych. Domyślnie jego serwer deweloperski zwykle działa lokalnie, jednak w wielu organizacjach bywa wystawiany szerzej przez parametry hosta, błędne mapowanie portów w kontenerach, środowiska preview lub testowe konfiguracje wdrożeniowe.
Opisywana kampania pokazuje, że nawet pomocnicze komponenty developerskie są aktywnie poszukiwane przez cyberprzestępców. Zamiast skupiać się wyłącznie na klasycznych podatnościach produkcyjnych, napastnicy wykorzystują błędy ekspozycji i luki w narzędziach deweloperskich, aby szybciej zdobyć wartościowe sekrety.
Analiza techniczna
Sednem zagrożenia jest możliwość obejścia mechanizmów ograniczających dostęp do określonych ścieżek w serwerze deweloperskim Vite. W podatnych konfiguracjach odpowiednio spreparowane żądania HTTP mogą doprowadzić do zwrócenia zawartości plików, które normalnie powinny pozostawać poza zasięgiem użytkownika.
Z operacyjnego punktu widzenia jest to bardzo atrakcyjny wektor ataku. Po wykryciu dostępnego z internetu serwera skaner automatycznie odpytuje typowe lokalizacje, w których przechowywane są sekrety i konfiguracje niezbędne do dalszego poruszania się po środowisku.
- pliki
.env,.env.local,.env.productioni podobne, - poświadczenia oraz konfiguracje AWS,
- tokeny i dane dostępowe Azure,
- pliki
terraform.tfstatei zmienne infrastrukturalne, - konfiguracje frameworków serverless,
- zmienne środowiskowe procesów i dane pomocne w profilowaniu hosta.
W części przypadków napastnicy stosują również warianty kodowania ścieżek i techniki przypominające traversal, co może służyć obchodzeniu dodatkowych warstw filtrujących, takich jak reverse proxy czy reguły WAF. To istotne, ponieważ sama obecność pośredniej warstwy ochronnej nie musi zatrzymać ataku, jeśli nie rozpoznaje ona charakterystycznych żądań kierowanych do ścieżek używanych przez Vite.
Konsekwencje / ryzyko
Najpoważniejszym skutkiem incydentu jest wyciek sekretów operacyjnych i chmurowych. W plikach środowiskowych organizacje często przechowują klucze API, connection stringi, hasła do baz danych, tokeny CI/CD, dane SMTP oraz poświadczenia do usług zewnętrznych i infrastruktury.
Ujawnienie takich danych znacząco skraca drogę od rekonesansu do realnego naruszenia bezpieczeństwa. Nawet jeśli sam serwer Vite nie zawiera krytycznych danych biznesowych, może umożliwić przejście do znacznie ważniejszych zasobów.
- kompromitacja kont AWS i Azure,
- przejęcie dostępu do pipeline’ów budowania i wdrażania,
- odczyt lub modyfikacja danych aplikacyjnych,
- dalszy ruch boczny w środowisku,
- utrata integralności artefaktów i konfiguracji,
- incydenty kosztowe związane z nadużyciem usług chmurowych.
Szczególnie groźne są sytuacje, w których development współdzieli sekrety ze stagingiem lub produkcją. W takim modelu pozornie mało istotny serwer pomocniczy może stać się bezpośrednim pomostem do środowisk biznesowych.
Rekomendacje
Najważniejszym krokiem jest natychmiastowe ograniczenie ekspozycji publicznej i aktualizacja Vite do wersji usuwających problem. Serwery developerskie powinny być traktowane jak zasoby uprzywilejowane, a nie tymczasowe usługi o obniżonym znaczeniu bezpieczeństwa.
- zidentyfikować wszystkie instancje Vite nasłuchujące poza localhost,
- usunąć publiczną ekspozycję portu lub ograniczyć dostęp przez ACL i VPN,
- zaktualizować podatne komponenty do wersji naprawionych,
- wdrożyć reguły blokujące podejrzane żądania do wrażliwych ścieżek,
- przeanalizować logi pod kątem prób odczytu plików środowiskowych i konfiguracji chmurowych,
- zrotować wszystkie sekrety, które mogły znaleźć się w zasięgu podatnego hosta,
- zweryfikować współdzielenie poświadczeń między developmentem a produkcją,
- ograniczyć uprawnienia kluczy zgodnie z zasadą najmniejszych uprawnień,
- przenieść sekrety do dedykowanych menedżerów tajemnic,
- objąć środowiska developerskie pełnym monitoringiem i inwentaryzacją ekspozycji zewnętrznej.
W organizacjach korzystających z kontenerów warto dodatkowo sprawdzić mapowania portów, pliki docker-compose, konfiguracje ingress oraz tymczasowe środowiska preview. To właśnie tam często dochodzi do niezamierzonego wystawienia usług, które miały działać wyłącznie lokalnie.
Podsumowanie
Kampania wymierzona w publicznie wystawione serwery Vite pokazuje, że granica między developmentem a produkcją jest dziś znacznie cieńsza niż jeszcze kilka lat temu. Luka umożliwiająca odczyt plików nie musi prowadzić do wykonania kodu, aby stanowić incydent wysokiego ryzyka — wystarczy, że otwiera drogę do przejęcia sekretów.
Dla zespołów bezpieczeństwa, DevOps i administratorów to wyraźny sygnał, że ochrona środowisk deweloperskich musi obejmować nie tylko aktualizacje komponentów, lecz także kontrolę ekspozycji, monitoring oraz szybką rotację potencjalnie ujawnionych poświadczeń.
Źródła
- Hackers target exposed Vite dev servers to steal AWS, Azure secrets — https://www.bleepingcomputer.com/news/security/hackers-target-exposed-vite-dev-servers-to-steal-aws-azure-secrets/
- Cloud Takeover: Mass Scanning for Exposed Vite Endpoints (CVE-2026-39364) — https://www.f5.com/labs/articles/cloud-takeover-mass-scanning-for-exposed-vite-endpoints-cve-2026-39364
- Vite: server.fs.deny bypassed with queries · CVE-2026-39364 — https://github.com/advisories/GHSA-v2wj-q39q-566r