« Plutôt que de cibler un seul fichier, la flotte d’analyse a systématiquement parcouru de longues listes de mots de fichiers d’environnement, de clés AWS, de jetons Azure et de fichiers d’état Infrastructure-as-Code », a écrit Adam Metcalfe-Pearce, chercheur sur les menaces de F5, dans un article sur le blog de F5.

F5 a noté que Vite se lie normalement à localhost, mais les développeurs peuvent l’exposer via l’option « –host », la configuration du serveur, les mappages de ports de conteneur ou d’autres erreurs de déploiement.

Les analyses ciblaient un contournement de l’accès aux fichiers

L’activité ciblait une vulnérabilité récemment révélée qui permet à des attaquants non authentifiés de contourner la restriction d’accès aux fichiers de Vite et de récupérer des fichiers du système hôte. Suivie sous le numéro CVE-2026-39364, la faille permet aux attaquants de contourner la protection par liste de refus « server.fs.deny » utilisée pour empêcher l’accès aux fichiers sensibles.

A lire également