Vite の脆弱性 CVE-2026-39364:AWS/Azure の設定情報を標的とするキャンペーン

Mass-Scanning Campaign Exploits Vite Flaw to Extract Cloud Credentials From Exposed Dev Servers

2026/09/15 TheHackerNews — Vite の導入環境を標的として機密データを窃取する大規模スキャン・キャンペーンの詳細が、サイバーセキュリティ研究者によって公表された。F5 Labs によると、この攻撃はインターネットへ公開された Vite 開発サーバを標的とする自動化された活動であり、クラウドの認証情報や、Amazon Web Services (AWS) と Microsoft Azure の環境に保存された設定情報や、インフラの状態を保持するファイルなどを窃取するよう設計されている。

2026年8月に確認されたこの認証情報窃取活動では、Vite の脆弱性 CVE-2026-39364 (CVSS:8.2 High) が悪用されていることが判明してzいる。この脆弱性を悪用する未認証の攻撃者は、クエリ・パラメータを操作してセキュリティ制限を回避し、server.fs.deny で指定されたファイルを取り込むことで、機密データを漏洩させる可能性がある。

Vite が 2026年4月に公開した、この脆弱性のGitHub アドバイザリでは、「Vite 開発サーバでは、server.fs.deny によりブロックされるべきファイル (例: “.env”/”*.crt”) であっても、”?raw”/”?import&raw”/”?import&url&inline” などのクエリ・パラメータを追加すると、HTTP 200 レスポンスで取得できる」と説明している。

ただし、この脆弱性の影響を受けるアプリケーションにおいて悪用を成功させるには、以下の 3 つの条件を満たす必要がある。

  • –host または server.host 設定オプションを使用し、Vite 開発サーバを明示的にネットワークへ公開している。
  • 機密ファイルが server.fs.allow で指定された許可ディレクトリ内に存在する。
  • 機密ファイルが server.fs.deny で指定された拒否パターンに一致している。

F5 Labs は、「デフォルト設定では、Vite は localhost にバインドされる。開発者が公開したサービスに、 “–host” フラグの指定/server.host の設定/Docker コンテナのポートマッピングの誤設定などがあると、その開発サーバに対するローカル・ネットワーク/インターネットからの直接アクセスが可能にになる」と説明している。

こうして公開された開発サーバに対して、攻撃者は機密ファイルのパスを指定し、制限を回避するクエリ・パラメータを追加した HTTP GET リクエストを /@fs/ エンドポイントへ送信できる。

これにより、サーバはリクエストを処理する一方で server.fs.deny のチェックが機能せず、最終的に要求されたファイルの内容を HTTP レスポンス・ボディへ平文のまま返す。つまり、攻撃者は平文の API シークレット/データベース・パスワード/クラウド管理者の認証情報へ不正にアクセスできるようになるため、設定ディレクトリを標的とする深刻が生じる可能性がある。

F5 によると、この脆弱性を悪用して探索を行い、以下の種類のデータを取得しようとする複数のリクエストが確認されている。

  • 環境設定
  • AWS の認証情報
  • AWS の設定/バックアップ
  • インフラの状態ファイル (例: terraform.tfstate、serverless.yml)
  • Azure プロファイル
  • システムメモリ/環境情報 (例: /etc/passwd、/proc/self/environ、/proc/1/environ、/proc/self/cwd/.env)

F5 は、「”/proc/self/cwd/.env” を探索していることから、攻撃者が導入環境の構成を理解していることが分かる。Web アプリケーションの絶対パスを推測することなく、実行中のプロセスからの相対パスを悪用して、その時点で使用されている “.env” ファイルを読み取ることができる」と説明している。

これらのリクエストでは、Googlebot/ClaudeBot/GPTBot/PerplexityBot/OAI-SearchBot/Amazonbot などの、主要な Web クローラーや AI ボットを装う偽の User-Agent ヘッダーが使用されている。そのほかにも、偽造された X-Forwarded-For/X-Real-IP の値 (例: 34.94.237[.]62/104.28.219[.]193) も挿入して、IP アドレスベースのアクセス・リストを回避することでログ分析を困難にしている。

悪意のある活動の大部分は米国/ベルギー/オランダ/シンガポール/台湾から発信されており、攻撃者は検知を回避するために、Google Cloud Platform の IP アドレス範囲 (34.x/35.x) を悪用している。