Skip to main content
← 返回示範目錄
資料外洩防護 beginner · 15 min

Vite CVE-2026-39364:暴露的開發伺服器遭大規模掃描,雲端憑證與 Terraform 狀態檔被整批收割(F5 Labs)——Proactive DLP 在設定檔機密跨越邊界前先行攔截(2026-09-15 CISO 每日摘要)

2026-09-15 的 CISO 每日摘要報導 F5 Labs 揭露 2026 年 8 月的一波大規模掃描行動:攻擊者鎖定暴露於網際網路的 Vite 開發伺服器,利用 CVE-2026-39364(CVSS 8.2)——Vite server.fs.deny 防護的查詢參數繞過漏洞(?raw、?import&raw、?import&url&inline 等變體會回傳伺服器原本應封鎖的檔案)。掃描器鎖定 /@fs/ 端點,直接拉取 .env 檔、AWS 與 Azure 憑證、設定與備份檔、terraform.tfstate 與 serverless.yml 狀態檔,以及 /proc/self/environ——全部以明文取得;同時冒充搜尋引擎與 AI 爬蟲的 User-Agent(Googlebot、ClaudeBot、GPTBot、PerplexityBot、OAI-SearchBot、Amazonbot),並偽造 X-Forwarded-For/X-Real-IP 以繞過 IP 白名單、增加日誌分析難度。掃描來源以美國、比利時、荷蘭、新加坡與台灣為主,其中包含 Google Cloud IP 範圍;只有透過 --host/server.host 明確對外暴露(或容器連接埠對映失誤)的部署會被觸及——Vite 預設僅綁定 localhost。此事件的教訓十分典型:機密就住在檔案裡(.env、狀態檔、設定檔),而檔案一旦跨越邊界——無論是開發伺服器的回應、上傳或郵件附件——就再也沒有第二道防線。本示範以合成設定檔作為替代樣本:malicious-config.py 內含寫死的 API key 與資料庫密碼樣式(全為合成值、不會執行任何內容,可安心開啟),clean-config.py 則是修補後的版本,改由環境變數讀取同樣的值。MetaDefender Proactive DLP 檢查的是檔案內容、而非僅名稱或副檔名,能辨識憑證樣式(API key 格式、密碼指派、設定/狀態檔中的機密)並在這些資料離開組織前予以封鎖、隔離或告警(MITRE ATT&CK T1552.001——Unsecured Credentials: Credentials In Files)。

攻擊手法

Exposed Vite dev-server file disclosure (CVE-2026-39364) — mass scanners request the /@fs/ endpoint to fetch .env files, cloud credentials and terraform.tfstate in cleartext; the demo shows the secret-bearing config file that Proactive DLP must catch (T1552.001 Unsecured Credentials: Credentials In Files)

MITRE ATT&CK

T1552.001 ↗

影響平台

linux

檔案類型

.py

MetaDefender 防護能力

Proactive DLP

真實事件報導

此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗

--- ---