Campanha de Varredura em Massa Explora Falha no Vite para Roubo de Credenciais em Servidores de Desenvolvimento Expostos
Aprofundamento CEVIU
Aprofundamento
A nova campanha de varredura em massa mira servidores de desenvolvimento Vite expostos, utilizando uma brecha já conhecida, a CVE-2026-39364. Essa falha de alta gravidade permite que atacantes contornem a diretiva 'server.fs.deny' do Vite. Eles conseguem isso manipulando parâmetros de consulta via o endpoint '/@fs/', obtendo acesso a arquivos que deveriam estar protegidos. A exploração de ambientes de desenvolvedores para roubo de credenciais não é novidade, como o CEVIU já alertou em 'Alerta de Segurança: Extensões Maliciosas no Open VSX Coletam Dados de Desenvolvedores', de 6 de agosto de 2026. Este ataque reitera a tática de mirar o elo mais fraco da cadeia de desenvolvimento.
Os invasores, que atuaram em agosto de 2026, buscam ativamente credenciais da AWS e Azure, arquivos '.env', configurações de banco de dados e até informações do sistema operacional como as do diretório '/proc'. Para disfarçar sua atividade, usam cabeçalhos de User-Agent que simulam robôs de IA e crawlers, como Googlebot e GPTBot, e forjam IPs via 'X-Forwarded-For'. Esta sofisticação na camuflagem dificulta a detecção e a análise forense, exigindo maior atenção às políticas de monitoramento e de resposta a incidentes. A F5 Labs observou que a atividade maliciosa se concentra em redes de provedores de nuvem como o Google Cloud Platform.
O que mudou
A comunidade de cibersegurança foi alertada sobre a vulnerabilidade CVE-2026-39364 no Vite em um advisory emitido em abril de 2026. O que mudou agora é a transição dessa falha de um risco teórico para uma ameaça ativamente explorada. Em agosto de 2026, pesquisadores detectaram uma campanha massiva que já implementa a exploração dessa brecha, tornando a gestão de vulnerabilidades ainda mais crítica. Não é mais uma questão de 'se', mas de 'como' proteger os ambientes de desenvolvimento contra essa exploração em larga escala.
Por que isso importa
A segurança de ambientes de desenvolvimento é um elo crítico e frequentemente negligenciado. Esta campanha destaca que a exposição de servidores Vite pode levar diretamente ao roubo de credenciais de nuvem e dados sensíveis. Para empresas, isso significa não apenas uma potencial perda financeira, mas também a quebra de confiança e o comprometimento de toda a infraestrutura. A proteção começa com a configuração correta e a atenção à gestão de vulnerabilidades, evitando que ferramentas de desenvolvimento se tornem vetores de ataque.
Linha do tempo
Detecção de campanha de varredura em massa explorando falha no Vite.
Perguntas frequentes
O que é o Vite e por que é um alvo?
O Vite é um empacotador de módulos e um servidor de desenvolvimento rápido, muito usado em projetos web modernos. Ele se torna um alvo quando servidores de desenvolvimento são expostos indevidamente à internet, permitindo que atacantes busquem por falhas para acessar dados internos.
Como a CVE-2026-39364 permite o roubo de credenciais?
Esta vulnerabilidade permite contornar a diretiva 'server.fs.deny' do Vite. Atacantes usam parâmetros de consulta específicos no endpoint '/@fs/' para acessar arquivos sensíveis, como .env e credenciais de nuvem, mesmo que configurem para serem bloqueados.
Que tipo de dados os atacantes buscam?
Os invasores visam uma gama variada de informações críticas. Isso inclui credenciais de serviços de nuvem como AWS e Azure, arquivos de configuração do Terraform, senhas de bancos de dados, chaves de API e dados de ambiente de sistema, como informações do diretório '/proc'.
Como desenvolvedores podem proteger seus ambientes Vite?
É fundamental evitar expor servidores de desenvolvimento Vite diretamente à internet, remover o flag '--host' ou configurar 'server.host' adequadamente. Além disso, manter o Vite atualizado, revisar cuidadosamente as configurações de 'server.fs.deny' e 'server.fs.allow', e implementar monitoramento de tráfego de rede para identificar atividades suspeitas.
Fontes
- thehackernews.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 16 de setembro de 2026
- Editoria
- CEVIU Segurança da Informação

