🔥 この記事の詳細
2026-09-15 更新
B
今週中

F5の報告により、インターネットに公開されている開発ツール「Vite」を標的とした大規模な自動化偵察活動

脆弱性🌐 英語ソース📰 2記事🌐 2 countries
🇹🇼 Taiwan · 🇺🇸 US
🔢 CVECVE-2026-39364
📅 2026-09-15📰 ithome_tw
📌 一言でいうと
F5の報告により、インターネットに公開されている開発ツール「Vite」を標的とした大規模な自動化偵察活動が確認されました。攻撃者は脆弱性CVE-2026-39364を悪用して、認証なしで環境設定ファイル(.env)やクラウドの認証情報(AWS/Azure)を窃取しようとしています。影響を受けるバージョンはVite 7.1.0〜7.3.2および8.0.5未満です。
🔍該当判定
  • 開発ツール「Vite」をバージョン 7.3.2 未満、または 8.0.5 未満で利用している
  • Viteを利用した開発サーバーを、社内ネットワーク限定ではなくインターネットに公開している
  • サーバー上の .env ファイルや AWS/Azure の認証情報を保存している
  • Terraform の状態管理ファイル(tfstate)を開発サーバー内に配置している
上記いずれにも該当しない → 静観でOK
該当時の対応
Viteを最新バージョンにアップデートすること。また、開発サーバーをインターネットに直接公開せず、ネットワーク制限やWAFの導入、認証情報の定期的な更新を行うことを推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Vite CVE-2026-39364 対応について

お疲れさまです。Viteの脆弱性を悪用した認証情報窃取の試行に関する情報共有です。

■ 概要
Viteの脆弱性CVE-2026-39364(CVSS 7.5)を悪用し、認証なしでサーバー上の設定ファイルやクラウド認証情報を読み取られるリスクがあります。F5の観測では、.envファイルやAWS/Azureの資格情報を狙った大規模なスキャンが確認されています。

■ 影響範囲
- Vite 7.1.0 〜 7.3.2
- Vite 8.0.5 未満

■ 対応手順
1. Viteを最新バージョンへアップデートしてください。
2. 開発サーバーが不必要にインターネットに公開されていないか確認し、アクセス制限を適用してください。
3. WAFの導入や、漏洩の可能性がある認証情報のローテーションを検討してください。

■ 参考情報
- F5 Security Advisory

対応優先度: 高
対応期限: 速やかに
Subject: [Security Advisory] Vite CVE-2026-39364 Mitigation

Dear IT/Security Team,

We are sharing information regarding an active exploitation attempt targeting Vite development servers.

■ Overview
CVE-2026-39364 (CVSS 7.5) allows unauthenticated attackers to bypass access lists and read sensitive system files. F5 has observed large-scale automated scans targeting .env files and cloud credentials (AWS/Azure) from exposed Vite servers.

■ Affected Versions
- Vite 7.1.0 to 7.3.2
- Vite versions prior to 8.0.5

■ Mitigation Steps
1. Update Vite to the latest stable version immediately.
2. Ensure development servers are not exposed to the public internet; implement strict network access controls.
3. Deploy a WAF and rotate any credentials that may have been exposed.

■ Reference
- F5 Security Advisory

Priority: High
Deadline: Immediate