本文へスキップ
MameTechNews
フロントエンド

公開Vite開発サーバーへのスキャン急増、AWSやAzureの認証情報が標的

## POINTS

  • 8月の観測は約3万2000件で、直前3カ月合計の1732件から攻撃量が大きく跳ね上がった
  • 影響はVite 7.3.2未満と8.0.5未満。修正版へ上げ、開発ポート5173を外部公開しない
  • 8月に未修正サーバーが外部から届いていたなら、.envとクラウド鍵、Terraform状態は漏えい済みとして回す

F5 Labsは9月11日、2026年8月にインターネットへ露出したVite開発サーバーを対象とする偵察が急増したと報告した。ハニーネットでは807件のセッション単位攻撃、約3万2000件の生イベントを観測し、直近3カ月の1732件から8月だけで3万件超へ増えた。

中心はCVE-2026-39364だ。対象はVite 7.1.0以上7.3.2未満と8.0.5未満。開発サーバーのserver.fs.denyを、?raw、?import&raw、?import&url&inlineなどのクエリで迂回し、認証なしのHTTP GETでファイルを読める。スキャナーは.env、各ユーザー配下のAWS認証情報、Azureトークン、terraform.tfstate、/proc/self/environなどを順に試していた。

Viteは既定でlocalhost待ち受けだが、--host、server.host、Dockerのポート公開で外部から届く。修正は7.3.2または8.0.5以降への更新と、開発ポート5173を公開しないことだ。8月中に未修正の開発サーバーが外部から届いていた場合、F5は.env、AWS、Azure、Terraform状態を漏えい済みとみなして鍵を回すよう求めている。