Imagen ilustrativa generada con IA
Hackers escanean servidores Vite expuestos en busca de secretos de AWS, Azure y despliegue
Hackers escanean servidores Vite expuestos con CVE-2026-39364 para robar archivos .env, claves AWS, tokens Azure y datos Terraform.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Los atacantes están llevando a cabo una campaña de escaneo a gran escala contra servidores de desarrollo Vite accesibles desde internet, con el objetivo de extraer credenciales cloud, tokens de acceso, archivos de entorno y datos de gestión de infraestructura.
F5 detectó más de 800 ataques y aproximadamente 32.000 eventos sin procesar durante un periodo de observación de un mes. El principal objetivo es CVE-2026-39364, una vulnerabilidad de acceso a archivos de alta gravedad que afecta a versiones recientes de Vite, aunque los escáneres también están probando varios bypass antiguos de los controles de acceso.
La actividad explota un error de configuración peligroso: exponer un servidor de desarrollo que normalmente solo debería escuchar en localhost. Las organizaciones pueden provocar esa exposición mediante la opción --host de Vite, el ajuste server.host o asignaciones incorrectas de puertos en Docker.
Los parámetros de consulta convierten las solicitudes de archivos en un bypass de seguridad
CVE-2026-39364 permite que un atacante remoto no autenticado manipule los parámetros de consulta en solicitudes HTTP GET y eluda las restricciones de Vite para leer archivos. La vulnerabilidad tiene una puntuación CVSS de 7,5 y el vector CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N.
Las versiones afectadas son:
- Vite 7.1.0 a 7.3.2
- Versiones de Vite 8.x anteriores a 8.0.5
La vulnerabilidad se divulgó el 7 de abril. No se ha especificado su estado en el catálogo Known Exploited Vulnerabilities de CISA.
Los atacantes están utilizando construcciones de consulta como:
?raw
?import&raw
?import&url&inline
En un servidor vulnerable, estos parámetros pueden interferir con las comprobaciones destinadas a impedir el acceso a archivos protegidos o fuera del ámbito permitido. En lugar de rechazar la solicitud, Vite puede devolver el contenido solicitado en texto plano con una respuesta HTTP 200.
El escaneo también incluye variaciones de path traversal y codificación. Algunas solicitudes utilizan secuencias de traversal codificadas dos veces, que pueden superar la normalización de un proxy inverso o un firewall de aplicaciones web antes de llegar a Vite.
Esto no implica ejecución de código por sí solo. El impacto inmediato para la seguridad es la pérdida de confidencialidad, pero el material robado puede proporcionar todo lo necesario para comprometer posteriormente la infraestructura cloud, los sistemas de despliegue o el host.
Los escáneres buscan claves cloud y datos de infraestructura
La campaña utiliza listas de palabras extensas en lugar de centrarse en un único archivo. Entre los objetivos habituales se encuentran .env, .env.production, .env.local y otros archivos de variables de entorno que los desarrolladores suelen utilizar para almacenar secretos de aplicaciones.
Los atacantes también están sondeando varias rutas de directorios personales en busca de archivos de configuración de AWS, credenciales y copias de respaldo. Las credenciales y los tokens de acceso de Azure son otra de sus prioridades.
Los datos de infraestructura como código son especialmente valiosos. Los archivos de estado de Terraform pueden exponer identificadores de recursos, configuración de proveedores, arquitectura interna y secretos almacenados en el estado. Los archivos de variables de Terraform pueden contener credenciales utilizadas para aprovisionar o modificar recursos cloud. Los archivos de configuración y estado de Serverless pueden revelar información de despliegue similar.
Las solicitudes observadas durante la campaña también apuntaban a rutas del sistema operativo como:
/proc/self/environ
/proc/1/environ
/proc/self/cwd/.env
/etc/passwd
Los archivos de entorno de /proc pueden revelar secretos transmitidos a procesos de aplicaciones o contenedores durante la ejecución. Por lo general, /etc/passwd no contiene hashes de contraseñas, pero puede revelar nombres de cuentas, directorios personales, identidades de servicios y otros datos útiles para ataques posteriores.
Una solicitud satisfactoria podría exponer claves de acceso de larga duración, credenciales cloud temporales, secretos de CI/CD, claves de despliegue, rutas internas y configuración de aplicaciones. A continuación, los atacantes podrían utilizar esas credenciales independientemente del servidor Vite, haciendo que la actividad posterior aparezca en servicios cloud en lugar de en el host afectado inicialmente.
Las vulnerabilidades antiguas de Vite siguen en el arsenal de los atacantes
Las direcciones de origen más activas no limitaron sus solicitudes a CVE-2026-39364. F5 también observó intentos asociados a CVE-2025-30208, CVE-2025-31125 y CVE-2024-45811.
CVE-2025-30208 tiene una puntuación CVSS de 5,3. Está relacionada con el mecanismo @fs de Vite, que debería restringir el acceso a archivos situados fuera de la lista de rutas permitidas para servir. Formas de consulta como ?raw?? y ?import&raw?? pueden eludir ese control porque los separadores finales se procesan de forma incoherente durante el tratamiento de la solicitud.
La entrada del producto en NVD identifica vitejs vite < 4.5.10, mientras que la información más detallada sobre las versiones afectadas indica que las correcciones están disponibles en:
- 4.5.10
- 5.4.15
- 6.0.12
- 6.1.2
- 6.2.3
CVE-2025-31125, también con una puntuación de 5,3, utiliza formas relacionadas de cadenas de consulta, como ?inline&import y ?raw?import, para exponer archivos que no deberían servirse. Las correcciones están disponibles en Vite 4.5.11, 5.4.16, 6.0.13, 6.1.3 y 6.2.4.
CISA añadió CVE-2025-31125 a su catálogo KEV el 22 de enero de 2026. Las agencias federales estadounidenses tenían como fecha límite de corrección el 12 de febrero de 2026. La medida exigida por CISA consiste en aplicar las mitigaciones del proveedor, seguir las directrices aplicables del BOD 22-01 para servicios cloud o dejar de utilizar el producto cuando no sea posible aplicar una mitigación.
Esta entrada del catálogo KEV demuestra que la explotación de los controles de acceso a archivos de Vite es anterior a la campaña comunicada recientemente. El escaneo actual muestra que los atacantes siguen probando varias generaciones de la misma debilidad general contra cualquier versión que responda.
CVE-2024-45811 tiene una puntuación CVSS de 4,8. La información disponible sobre la campaña no permite determinar las versiones exactas afectadas ni las correcciones correspondientes.
La infraestructura cloud oculta la ubicación de los operadores
Gran parte del tráfico observado estaba asociado a Estados Unidos, Bélgica y Países Bajos. Sin embargo, algunas solicitudes procedían de rangos de direcciones de Google Cloud, lo que limita el valor de la geolocalización para atribuir el ataque.
Las tres direcciones de origen maliciosas más activas identificadas por F5 fueron:
34.14.15[.]105
34.16.200[.]129
34.11.196[.]206
F5 recomienda bloquear estas direcciones. Los equipos defensivos deben tratarlas como indicadores iniciales y no como un conjunto completo de detección, ya que la infraestructura de escaneo puede sustituirse rápidamente.
Las solicitudes que se parezcan a las de rastreadores habituales no deben considerarse confiables automáticamente. Un atacante puede asignar una cabecera User-Agent conocida o aparentemente inofensiva sin modificar el tráfico de explotación subyacente.
Los servidores expuestos requieren aplicar parches y rotar las credenciales
Los administradores deben actualizar Vite a la versión más reciente disponible y comprobar que la versión instalada corrige todas las vulnerabilidades pertinentes. En el caso de CVE-2026-39364, esto implica pasar de Vite 7.3.2 o utilizar Vite 8.0.5 o una versión posterior dentro de las ramas documentadas.
Los servidores de desarrollo no deben ser accesibles directamente desde internet. Los equipos deben revisar --host, server.host, las redes de los contenedores, la publicación de puertos de Docker, las reglas del firewall y los entornos temporales de pruebas que podrían haber quedado activos.
El acceso externo al puerto TCP 5173, utilizado por el servidor de desarrollo Vite en esta campaña, debe bloquearse salvo que exista una necesidad operativa documentada. Los equipos de seguridad también deben supervisar las solicitudes que contengan /@fs/, las combinaciones de consulta conocidas, secuencias de traversal codificadas y sondas en busca de archivos cloud o de entorno.
Aplicar parches no es suficiente si un servidor vulnerable estuvo expuesto anteriormente. Las organizaciones deben asumir que los secretos legibles pueden haber sido recopilados sin dejar más evidencias que las de un acceso HTTP normal.
Las credenciales de AWS potencialmente expuestas, los tokens de Azure, los secretos de CI/CD, las variables de entorno, las credenciales de Terraform, los secretos de despliegue de Serverless y las claves de aplicaciones deben revocarse o rotarse. Después, deben revisarse los registros de auditoría cloud para detectar autenticaciones inesperadas, descubrimiento de recursos, cambios de privilegios o uso desde una infraestructura desconocida.
Los artefactos de Terraform y Serverless también requieren una revisión de integridad. Los atacantes que hayan obtenido credenciales válidas podrían haber modificado recursos cloud sin alterar el propio host de Vite.
La cuestión clave no es simplemente si la explotación aparece en los registros locales. Lo importante es determinar si el servidor de desarrollo podía devolver archivos confidenciales mientras estaba accesible. Si la respuesta es afirmativa, la respuesta ante incidentes debe llevarse a cabo como una investigación por exposición de credenciales.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-39364Alta7.5Vite is a frontend tooling framework for JavaScript. From 7.1.0 to before 7.3.2 and 8.0.5, on the Vite dev server, files that should be blocked by server.fs.deny (e.g., .env, *.crt) can be retrieved with HTTP 200 responses when query parameters such as ?raw, ?import&raw, or ?import&url&inline are ap
- CVE-2025-31125Media5.3Vite is a frontend tooling framework for javascript. Vite exposes content of non-allowed files using ?inline&import or ?raw?import. Only apps explicitly exposing the Vite dev server to the network (using --host or server.host config option) are affected. This vulnerability is fixed in 6.2.4, 6.1.3,
- CVE-2025-30208Media5.3Vite, a provider of frontend development tooling, has a vulnerability in versions prior to 6.2.3, 6.1.2, 6.0.12, 5.4.15, and 4.5.10. `@fs` denies access to files outside of Vite serving allow list. Adding `?raw??` or `?import&raw??` to the URL bypasses this limitation and returns the file content if
- CVE-2024-45811Media4.8Vite a frontend build tooling framework for javascript. In affected versions the contents of arbitrary files can be returned to the browser. `@fs` denies access to files outside of Vite serving allow list. Adding `?import&raw` to the URL bypasses this limitation and returns the file content if it ex
