BookinglyTech News
Ciberseguridad

Exploitan CVE-2026-39364 en Vite para robar credenciales de AWS y Azure

Una campaña de escaneo masivo aprovecha una vulnerabilidad en servidores de desarrollo expuestos a internet para extraer secretos de nubes públicas.

2 min de lecturaBleepingComputer0 vistas

Ciberatacantes están explotando activamente una vulnerabilidad de alta severidad en Vite, la herramienta de build frontend, para robar credenciales de AWS y Azure. La operación se centra en servidores de desarrollo que han sido expuestos erróneamente a internet, aprovechando el fallo CVE-2026-39364.

El agujero de seguridad, revelado el 7 de abril, afecta a las versiones 7.1.0 a 7.3.2 de Vite, así como a la rama 8.x anterior a la 8.0.5. Permite a un atacante no autenticado manipular parámetros de consulta en peticiones HTTP GET para eludir los controles de acceso a archivos y leer archivos sensibles en texto plano. Según la compañía F5, que detectó la campaña a través de sus sensores honeypot, se registraron más de 800 intentos de ataque y unos 32.000 eventos brutos en un mes.

Qué buscan los atacantes

Tras obtener acceso, los escaneos se enfocan en ficheros críticos. Las listas de palabras que usan los atacantes incluyen, entre otros: archivos de entorno .env (y variantes como .env.production o .env.local), archivos de credenciales y configuraciones de AWS, credenciales y tokens de acceso de Azure, estados de Terraform y variables, configuraciones de serverless e incluso rutas de proceso como /proc/self/environ.

F5 también observó que los atacantes emplean variantes de recorridos (traversal) y codificaciones dobles, probablemente para sortear la normalización de reverse proxies o WAF. La mayor parte del tráfico malicioso provenía de Estados Unidos, Bélgica y Países Bajos, utilizando rangos de IP de Google Cloud para evadir detecciones. Los atacantes también aprovecharon otras vulnerabilidades conocidas en Vite: CVE-2025-30208, CVE-2025-31125 y CVE-2024-45811.

Aunque Vite normalmente se une a localhost, los desarrolladores a menudo lo exponen usando la bandera --host, configurando server.host o mediante mapeos de puertos Docker incorrectos. F5 recomienda actualizar inmediatamente a la última versión de Vite para parchear el fallo. Además, se sugiere bloquear el acceso al puerto 5173, denegar peticiones sospechosas a /@fs/ y no confiar en los encabezados User-Agent de crawlers. Si tienes servidores de Vite desactualizados expuestos públicamente, la recomendación es rotar todas las credenciales que hayan estado en el alcance del sistema afectado.

Si gestionas infraestructura con Vite, verifica ahora mismo tus despliegues. Si tienes instancias expuestas, la rotación de secretos no es opcional, es imperativa.