網路安全與應用交付大廠F5於9月11日提出警告,他們在8月觀察到大規模針對開發工具的自動化偵察活動,攻擊者鎖定暴露在網際網路的開發伺服器Vite,利用檔案讀取漏洞CVE-2026-39364,嘗試取得雲端憑證、環境設定及基礎架構狀態檔。該公司的蜜罐陷阱在當月分析期間記錄807組攻擊、約3.2萬筆原始事件。攻擊者的掃描目標包括:.env、.env.local、.env.production等環境設定檔,以及多個使用者目錄下的AWS憑證、Azure存取權杖、AWS設定備份、Terraform狀態檔與無伺服器(Serverless)設定。
CVE-2026-39364是今年4月公布的漏洞,可被用於未經身分驗證檔案讀取及繞過存取清單,攻擊者不需登入即可透過HTTP請求,繞過封鎖名單server.fs.deny設定,讀取原本應受限制的系統及設定檔,CVSS評分為7.5,影響7.1.0至7.3.2版之前,以及8.0.5版之前的Vite。對此,F5呼籲管理管理Node.js與Vite應用程式的工程與資安團隊,應使用最新版的Vite,並限制網路介面、部署網頁應用程式防火牆(WAF)、執行機器人反向DNS驗證、輪替暴露的憑證資訊因應。
Comments (0)