F5 Labsは9月11日、2026年8月にインターネットへ露出したVite開発サーバーを対象とする偵察が急増したと報告した。ハニーネットでは807件のセッション単位攻撃、約3万2000件の生イベントを観測し、直近3カ月の1732件から8月だけで3万件超へ増えた。
中心はCVE-2026-39364だ。対象はVite 7.1.0以上7.3.2未満と8.0.5未満。開発サーバーのserver.fs.denyを、?raw、?import&raw、?import&url&inlineなどのクエリで迂回し、認証なしのHTTP GETでファイルを読める。スキャナーは.env、各ユーザー配下のAWS認証情報、Azureトークン、terraform.tfstate、/proc/self/environなどを順に試していた。
Viteは既定でlocalhost待ち受けだが、--host、server.host、Dockerのポート公開で外部から届く。修正は7.3.2または8.0.5以降への更新と、開発ポート5173を公開しないことだ。8月中に未修正の開発サーバーが外部から届いていた場合、F5は.env、AWS、Azure、Terraform状態を漏えい済みとみなして鍵を回すよう求めている。