Onderzoekers van F5 hebben een grootschalige scancampagne blootgelegd die zich richt op Vite-ontwikkelservers die per ongeluk vanaf het internet bereikbaar zijn. De aanvallers proberen cloudreferenties en configuratiebestanden van AWS- en Azure-omgevingen te bemachtigen. In een maand tijd registreerde F5 via honeypots meer dan 800 aanvallen en zo’n 32.000 losse verzoeken.
De campagne draait vooral om CVE-2026-39364, een kwetsbaarheid in Vite-versies 7.1.0 tot en met 7.3.1 en 8.0.0 tot en met 8.0.4. Door aan een verzoek parameters als ?raw of ?import&raw toe te voegen, omzeilen aanvallers de deny-list die normaal gevoelige bestanden afschermt. De server geeft dan alsnog een HTTP 200-respons terug met de inhoud van het opgevraagde bestand. Vite luistert standaard op poort 5173, maar veel ontwikkelaars zetten die server per ongeluk open voor de buitenwereld via de --host-vlag of een verkeerd geconfigureerde Docker-container.
Eenmaal binnen zoeken de aanvallers gericht naar .env- en .env.production-bestanden, AWS-referenties, Azure-tokens, Terraform-statebestanden en procesomgevingsvariabelen via /proc/self/environ. F5 zag ook pogingen om oudere, al gepatchte Vite-bypasses uit te proberen, wat erop wijst dat de aanvalsinfrastructuur een bredere bibliotheek aan exploits gebruikt in plaats van op één lek te vertrouwen. Het verkeer kwam vooral uit de Verenigde Staten, België en Nederland.
F5 adviseert om Vite bij te werken naar minimaal versie 7.3.2 of 8.0.5, poort 5173 nooit publiek open te zetten en verzoeken naar /@fs/ te blokkeren op de firewall.
Voor Nederlandse ontwikkelaars is dit vooral een herinnering dat een devserver nooit als productieomgeving mag fungeren. Zet Vite en vergelijkbare tools altijd achter een VPN of alleen op localhost, gebruik nooit --host 0.0.0.0 op een machine met publiek IP-adres, en houd secrets sowieso buiten .env-bestanden die per ongeluk meegecommit of blootgesteld kunnen raken. Is een server toch open geweest, roteer dan direct alle bijbehorende cloudsleutels en tokens.
Bron: BleepingComputer
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.