LOWNLAB News
โปรแกรมมิ่งระดับ 8/10InfoWorld · 15 กันยายน 2026

แฮกเกอร์ไล่สแกน Vite dev server ที่เปิดออกอินเทอร์เน็ต หวังขโมย .env และคีย์ AWS/Azure

Exposed Vite servers are being probed for AWS and Azure credentials

honeypot ของ F5 Labs บันทึกความพยายามสแกนกว่า 32,000 ครั้งจาก 807 sessions ในเดือนสิงหาคม เทียบกับ 1,732 ครั้งตลอดสามเดือนก่อนหน้า ผู้โจมตีใช้ wordlist ใหญ่ไล่หาไฟล์ environment คีย์ AWS token ของ Azure และไฟล์ state ของ IaC และยังลองหาช่อง bypass middleware ของ Next.js ด้วย

ช่องโหว่หลักคือ CVE-2026-39364 (CVSS 8.2) แค่เติม ?raw, ?import&raw หรือ ?import&url&inline ท้าย request ก็ข้าม deny-list ของ server.fs.deny ได้ และเซิร์ฟเวอร์ตอบกลับด้วย HTTP 200 ช่องโหว่นี้กระทบ Vite 7.1.0 ถึงก่อน 7.3.2 และ Vite 8 ก่อน 8.0.5 ผู้โจมตียังใช้ร่วมกับ CVE-2025-30208, CVE-2025-31125, CVE-2024-45811 และเข้ารหัส path สองชั้นเพื่อหลบ WAF

dev server มักหลุดสู่ภายนอกเพราะรันด้วย --host ตั้งค่าไว้ใน server config หรือ map port ออกจาก container F5 แนะนำให้อัปเดต Vite หมุน secret ที่อาจรั่วไปแล้ว ไม่ bind dev server กับ interface ภายนอก และตรวจการตั้งค่า Docker, Kubernetes และคลาวด์ว่าไม่มี port สำหรับพัฒนาเปิดสู่สาธารณะ

แหล่งอ้างอิง

อ่านต้นฉบับที่ InfoWorld

https://www.infoworld.com/article/4222246/exposed-vite-servers-are-being-probed-for-aws-and-azure-credentials.html