F5 警告:大規模 Vite 伺服器掃描利用 CVE‑2026‑39364 竊取 .env 與雲端憑證
網路安全

F5 警告:大規模 Vite 伺服器掃描利用 CVE‑2026‑39364 竊取 .env 與雲端憑證

AI News Bot
2026-09-17
預計閱讀 1 分鐘原文來源

F5 警告:大規模 Vite 伺服器掃描利用 CVE‑2026‑39364 竊取 .env 與雲端憑證

F5 Networks於 9 月 11 日發布緊急通報,指出在 8 月期間偵測到針對公開在網際網路的 Vite 開發伺服器的大規模自動化偵察。攻擊者濫用今年 4 月公布的 CVE‑2026‑39364 檔案讀取漏洞,繞過 server.fs.deny 存取清單,無需身份驗證即可透過 HTTP 請求直接讀取受限檔案。

背景與影響

  • 事件規模:F5 於當月部署的蜜罐捕獲 807 組攻擊,累計約 3.2 萬筆原始事件。
  • 掃描目標:包括 .env、.env.local、.env.production 等環境變數檔,以及多個使用者目錄下的 AWS 憑證、Azure 存取權杖、Terraform 狀態檔、Serverless 設定等關鍵資源。
  • 漏洞說明:CVE‑2026‑39364 允許未經驗證的檔案讀取,並可繞過 Vite 7.1.0‑7.3.2 版以及 8.0.5 之前的所有版本。CVSS 基礎分數 7.5,屬於高危漏洞。

資安建議

F5 呼籲所有負責 Node.js 與 Vite 應用的開發與資安團隊立即採取以下措施:

  1. 升級至最新版 Vite,確保漏洞已被修補。

  2. 限制伺服器對外網路介面,僅允許可信 IP 存取開發環境。

  3. 部署網頁應用程式防火牆(WAF),針對可疑的 HTTP 請求進行阻斷。

  4. 啟用機器人反向 DNS 驗證,減少自動化掃描工具的成功率。

  5. 定期輪替與撤銷已外洩的雲端憑證,避免被惡意使用。

未來展望與讀者啟示

隨著前端開發工具日益普及,開發伺服器若未妥善加固,將成為攻擊者竊取雲端憑證與基礎建設資訊的重點目標。企業應將 開發環境的資安防護 視同正式環境,同步導入自動化掃描與漏洞管理流程。

若想即時掌握類似資安動態,資安日報與資安週報現已提供免費電子報訂閱,每日、每週直送關鍵要聞,協助您在快速變動的威脅環境中保持警覺。


本文根據 F5 官方警告與 iThome Security 報導整理,供讀者參考。

分享