CVE-2026-39364

HIGH CVSS 4.0: 8,2 EPSS 3.61%
Обновлено 7 апреля 2026
Vite
Параметр Значение
CVSS 8,2 (HIGH)
Уязвимые версии до 7.3.2
Устранено в версии 7.3.2
Тип уязвимости CWE-284 (Неправильный контроль доступа), CWE-180
Поставщик Vite
Публичный эксплойт Нет

Vite — это интерфейсный инструментарий для JavaScript. Начиная с версий 7.1.0 и до версий 7.3.2 и 8.0.5 на сервере разработки Vite файлы, которые должны быть заблокированы с помощью server.fs.deny (например, .env, *.crt), можно получить с помощью ответов HTTP 200 при добавлении таких параметров запроса, как ?raw, ?import&raw или ?import&url&inline. Эта уязвимость исправлена ​​в версиях 7.3.2 и 8.0.5.

Показать оригинальное описание (EN)

Vite is a frontend tooling framework for JavaScript. From 7.1.0 to before 7.3.2 and 8.0.5, on the Vite dev server, files that should be blocked by server.fs.deny (e.g., .env, *.crt) can be retrieved with HTTP 200 responses when query parameters such as ?raw, ?import&raw, or ?import&url&inline are appended. This vulnerability is fixed in 7.3.2 and 8.0.5.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Связанные уязвимости