प्लेटफ़ॉर्म
nodejs
घटक
vite
में ठीक किया गया
8.0.1
7.1.1
0.1.17
8.0.5
CVE-2026-39364 Vite में एक फ़ाइल एक्सपोजर भेद्यता है। इस भेद्यता का शोषण करके, एक हमलावर संवेदनशील फ़ाइलों को ब्राउज़र को वापस लौटा सकता है, जिससे डेटा का संभावित प्रकटीकरण हो सकता है। यह भेद्यता Vite के संस्करणों < 8.0.5 को प्रभावित करती है। इसे ठीक करने के लिए Vite को संस्करण 8.0.5 या बाद के संस्करण में अपडेट करें।
यह भेद्यता उन अनुप्रयोगों के लिए एक महत्वपूर्ण जोखिम प्रस्तुत करती है जो Vite विकास सर्वर को नेटवर्क पर उजागर करते हैं। यदि server.fs.deny द्वारा निर्दिष्ट फ़ाइलें server.fs.allow द्वारा निर्दिष्ट अनुमत निर्देशिकाओं में मौजूद हैं, तो एक हमलावर उन फ़ाइलों की सामग्री तक पहुंच सकता है। यह संवेदनशील डेटा, जैसे कि कॉन्फ़िगरेशन फ़ाइलें, एपीआई कुंजियाँ, या स्रोत कोड के प्रकटीकरण का कारण बन सकता है। हमलावर इस जानकारी का उपयोग आगे के हमलों को करने, सिस्टम से समझौता करने या डेटा चुराने के लिए कर सकता है। इस भेद्यता का शोषण करने के लिए, हमलावर को पहले Vite विकास सर्वर तक पहुंच प्राप्त करनी होगी। फिर, वे एक विशेष अनुरोध भेज सकते हैं जो संवेदनशील फ़ाइल को ब्राउज़र को वापस लौटाता है।
CVE-2026-39364 को अभी तक सक्रिय रूप से शोषण करने के लिए नहीं जाना जाता है, लेकिन इसकी गंभीरता और संभावित प्रभाव को देखते हुए, इसका शोषण किया जा सकता है। यह भेद्यता 2026-04-06 को प्रकाशित की गई थी। सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) अभी तक ज्ञात नहीं हैं, लेकिन भेद्यता की प्रकृति को देखते हुए, यह संभव है कि जल्द ही PoC विकसित हो जाएंगे। CISA ने इस भेद्यता को अपनी ज्ञात भेद्यता सूची (KEV) में शामिल नहीं किया है।
Development teams using Vite in projects where the development server is inadvertently exposed to the network are at risk. This includes developers using shared hosting environments or those who have not properly configured their Vite server settings. Projects relying on Vite for local development and testing are also vulnerable if the server is accessible from outside the development environment.
• nodejs: Monitor process arguments for --host or --port to identify exposed Vite development servers.
ps aux | grep 'node --host' || ps aux | grep 'node --port'• nodejs: Check for unusual file access patterns within the Vite project directory, particularly targeting files denied by server.fs.deny.
find . -type f -mtime -1 -print0 | xargs -0 ls -l• generic web: Monitor access logs for requests targeting files within the Vite project directory, especially those that should be denied. • generic web: Inspect response headers for unexpected content types or file extensions when accessing files within the Vite project directory.
disclosure
एक्सप्लॉइट स्थिति
EPSS
2.56% (86% शतमक)
CISA SSVC
CVE-2026-39364 के लिए प्राथमिक शमन Vite को संस्करण 8.0.5 या बाद के संस्करण में अपडेट करना है। यदि अपग्रेड करना संभव नहीं है, तो एक अस्थायी समाधान के रूप में, server.fs.deny कॉन्फ़िगरेशन को समायोजित करके संवेदनशील फ़ाइलों को एक्सेस से रोका जा सकता है। इसके अतिरिक्त, एक वेब एप्लिकेशन फ़ायरवॉल (WAF) का उपयोग करके संवेदनशील फ़ाइलों तक अनधिकृत पहुंच को अवरुद्ध किया जा सकता है। Vite विकास सर्वर को सार्वजनिक नेटवर्क पर उजागर करने से बचें। यदि सर्वर को उजागर करना आवश्यक है, तो सुनिश्चित करें कि यह एक सुरक्षित नेटवर्क पर है और केवल अधिकृत उपयोगकर्ताओं द्वारा ही एक्सेस किया जा सकता है। अपग्रेड के बाद, यह सत्यापित करें कि संवेदनशील फ़ाइलें अब ब्राउज़र को वापस नहीं लौटाई जा रही हैं, एक अनुरोध भेजकर जो पहले संवेदनशील फ़ाइल को उजागर करता था।
Actualice Vite a la versión 7.3.2 o superior, o a la versión 8.0.5 o superior. Esto corrige la vulnerabilidad al evitar el acceso no autorizado a archivos bloqueados por la configuración `server.fs.deny`.
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2026-39364 Vite में एक भेद्यता है जो हमलावरों को संवेदनशील फ़ाइलों को ब्राउज़र को वापस लौटाने की अनुमति देती है यदि विकास सर्वर नेटवर्क पर उजागर है।
यदि आप Vite के संस्करण < 8.0.5 का उपयोग कर रहे हैं और अपने विकास सर्वर को नेटवर्क पर उजागर कर रहे हैं, तो आप प्रभावित हैं।
Vite को संस्करण 8.0.5 या बाद के संस्करण में अपडेट करें। यदि अपग्रेड करना संभव नहीं है, तो server.fs.deny कॉन्फ़िगरेशन को समायोजित करें और वेब एप्लिकेशन फ़ायरवॉल का उपयोग करें।
अभी तक सक्रिय शोषण की कोई रिपोर्ट नहीं है, लेकिन भेद्यता की गंभीरता को देखते हुए, इसका शोषण किया जा सकता है।
आप Vite की आधिकारिक वेबसाइट पर सलाहकार पा सकते हैं: https://vitejs.dev/
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।