Una oleada de escaneos masivos está atacando servidores de desarrollo de Vite expuestos en Internet para extraer ficheros sensibles y obtener credenciales de AWS y Microsoft Azure. Los ataques aprovechan la vulnerabilidad CVE-2026-39364, que permite la lectura de archivos sin autenticación al eludir los controles de acceso del servidor de desarrollo.
La industria de la seguridad ha identificado una campaña automatizada que busca servidores de desarrollo de Vite accesibles desde Internet, con un enfoque particular en la exfiltración de secretos en texto claro, como credenciales de AWS y tokens de Microsoft Azure. Esta actividad ha sido sostenida durante varias semanas, con miles de intentos de acceso concentrados en un patrón de peticiones repetitivo.
El fallo CVE-2026-39364 permite a los atacantes leer ficheros sin autenticación, utilizando combinaciones de parámetros de consulta para forzar la lectura de archivos. Los atacantes buscan información sensible que el servidor pueda acceder, como archivos de configuración que contienen claves de acceso y detalles de infraestructura.
Qué significa para su organización
Las organizaciones que utilizan servidores de desarrollo Vite deben revisar urgentemente sus configuraciones de seguridad. Es fundamental actualizar a versiones corregidas, como Vite 7.3.2 y 8.0.5 o superiores, y asegurarse de que el servidor de desarrollo esté restringido a localhost. Además, se deben revisar las configuraciones de despliegue en Kubernetes y las reglas de seguridad en la nube para evitar el acceso no autorizado.
Si se ha expuesto un servidor vulnerable, es crucial rotar inmediatamente cualquier secreto que pudiera haber estado al alcance, incluyendo valores de archivos .env, credenciales de AWS y tokens de Azure. La atención debe centrarse en prevenir el acceso al entorno cloud que estas claves podrían permitir.







