CVE-2026-39364

Élevée7.5Publiée le 7 avril 2026

Vite est un framework d'outillage frontend pour JavaScript. De 7.1.0 à avant 7.3.2 et 8.0.5, sur le serveur dev Vite, les fichiers qui devraient être bloqués par server.fs.deny (p. ex., .env, *.crt) peuvent être récupérés avec des réponses HTTP 200 lorsque des paramètres de requête tels que ?raw, ?import&raw ou ?import&url&inline sont ajoutés. Cette vulnérabilité est corrigée en 7.3.2 et 8.0.5.

Score CVSS7.5 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Type de faiblesse (CWE)CWE-180, CWE-284, CWE-472
Éditeursvitejs, voidzero

Produits concernés

ÉditeursProduitVersions
vitejsvite<= 7.3.1
voidzerovite\+<= 0.1.15

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE