2026-09-16 · 来源:{'name': 'InfoWorld', 'url': 'https://www.infoworld.com/article/4222246/exposed-vite-servers-are-being-probed-for-aws-and-azure-credentials.html'}

F5 Labs 统计,仅 8 月份针对暴露 Vite 服务器的扫描尝试就超过 32,000 次,攻击者借助一处新披露的绕过漏洞,大肆搜罗云密钥、令牌和环境文件。
针对软件开发者的攻击行动又开辟了一条新战线:攻击者将扫描器对准 Vite 服务器,搜寻云凭证、基础设施配置和环境文件。F5 Labs 表示,其蜜罐网络在 8 月记录到超过 32,000 次针对暴露 Vite 服务器的扫描尝试,归并为 807 次攻击(即会话)——相比此前三个月仅 1,732 次的尝试量,出现了急剧攀升。
F5 威胁研究员 Adam Metcalfe-Pearce 在公司博客上撰文描述了此次行动的广度:"扫描集群并非只盯着单个文件,而是系统性地轮换遍历涵盖环境文件、AWS 密钥、Azure 令牌以及基础设施即代码状态文件的海量字典列表。"该攻击行动瞄准的是一处近期披露的漏洞,编号为 CVE-2026-39364,它允许未经身份验证的攻击者绕过 Vite 的文件访问限制,从主机系统中拉取文件。
该漏洞能够击穿 "server.fs.deny" 拒绝列表保护——这正是 Vite 用来将敏感文件隔离在触达范围之外的机制。Vite 最初是 Vue 的构建工具,Vue 是一个用于构建用户界面和 Web 应用的 JavaScript 框架,如今 Vite 已成长为整个 JavaScript 生态中被广泛使用的开发服务器和构建工具。
暴露通常源于配置选择,而非默认设置。Vite 正常情况下只绑定 localhost,但开发者可能通过 "–host" 选项、服务器配置、容器端口映射或其他部署失误将其开放给外部网络——这些正是 F5 在发布研究结果时一并提醒的暴露途径。
萬安算交所 AIXX · 算力硬件实名会员制交易平台 · 进入货源大厅