• 29/09/2026 17:14

Una campaña automatizada saquea servidores de desarrollo Vite expuestos para robar secretos de AWS y Azure

Tiempo estimado de lectura: 2 minutos, 17 segundos

Una oleada de escaneos masivos está buscando servidores de desarrollo de Vite publicados en Internet para extraer ficheros sensibles y hacerse con credenciales de AWS y Microsoft Azure. Los ataques explotan CVE-2026-39364, un fallo que permite leer archivos sin autenticación al eludir los controles de acceso del dev server.

Entry image

La industria de la seguridad ha detectado una campaña automatizada que rastrea servidores de desarrollo de Vite accesibles desde Internet para localizar y exfiltrar secretos en texto claro, con especial interés por credenciales de AWS y tokens de Microsoft Azure. La actividad se apoya en CVE-2026-39364 y se ha observado de forma sostenida durante semanas, con miles de intentos concentrados en un patrón de peticiones repetitivo y claramente industrializado.

El fallo permite leer ficheros sin autenticación al sortear los controles basados en server.fs.deny, un mecanismo pensado para impedir que el servidor entregue rutas sensibles del sistema de archivos. Los atacantes fuerzan la lectura con combinaciones de parámetros de consulta, como ?raw y variantes que se mezclan con ?import, hasta conseguir que el dev server responda con el contenido del archivo solicitado. El síntoma resulta muy reconocible: peticiones HTTP al endpoint /@fs/ que terminan con un HTTP 200 y el fichero devuelto tal cual.

El alcance incluye Vite 7.1.0 hasta versiones anteriores a 7.3.2, y Vite 8.x hasta versiones anteriores a 8.0.5. El objetivo no suele ser el código de la aplicación, sino lo que el servidor pueda ‘ver’ en el host: desde el clásico .env con claves de acceso, hasta archivos de infraestructura como código, por ejemplo terraform.tfstate, que a menudo contienen secretos, endpoints internos y configuraciones que facilitan un salto directo al entorno cloud.

La campaña enumera listas largas de rutas y nombres de archivo, y también juega con técnicas de path traversal y doble codificación para intentar colarse por diferencias de normalización en proxies inversos y WAF. Parte del tráfico se apoya en infraestructura de Google Cloud, con actividad destacada en rangos 34.x y 35.x. La telemetría recogida en sensores trampa contabiliza 807 sesiones y alrededor de 32.000 eventos en una ventana mensual, un volumen que encaja con una operación de barrido a escala.

El riesgo aumenta cuando equipos de desarrollo publican el dev server fuera del entorno local, algo que puede ocurrir por usar –host, por ajustes de server.host, o por un mapeo de puertos en Docker que deja el servicio expuesto. En la práctica, el puerto habitual, 5173, se convierte en una puerta de entrada si queda accesible desde Internet, y el atacante solo necesita acertar con la ruta para empezar a vaciar secretos.

La primera medida pasa por actualizar a versiones corregidas, como Vite 7.3.2 y 8.0.5 o superiores, y mantener cualquier rama antigua en revisiones parcheadas cuando aplique. También conviene asegurarse de que el dev server queda ligado a localhost, revisar despliegues en Kubernetes, reglas de Ingress y security groups en la nube, y bloquear en el perímetro el acceso externo a 5173.

Como mitigación adicional, las organizaciones pueden denegar solicitudes a /@fs/ y endurecer reglas que detecten patrones de consulta ligados a la elusión, como ?raw y combinaciones con ?import. No basta con fiarse del User Agent ni con listas blancas de bots, porque un atacante puede falsificarlas con facilidad.

Si el servidor vulnerable estuvo expuesto, la urgencia real está en otra parte: rotar de inmediato cualquier secreto que pudiera quedar al alcance del host, incluidos valores de .env, credenciales de AWS, tokens de Azure y ficheros como terraform.tfstate. En un incidente así, el coste no lo marca el acceso al servidor de desarrollo, sino el posible control del entorno cloud que esas claves abren de par en par.

Más información

La entrada Una campaña automatizada saquea servidores de desarrollo Vite expuestos para robar secretos de AWS y Azure se publicó primero en Una Al Día.


Artículo de Hispasec publicado en https://unaaldia.hispasec.com/una-campana-automatizada-saquea-servidores-de-desarrollo-vite-expuestos-para-robar-secretos-de-aws-y-azure/?utm_source=rss&utm_medium=rss&utm_campaign=una-campana-automatizada-saquea-servidores-de-desarrollo-vite-expuestos-para-robar-secretos-de-aws-y-azure