Ad

CVE-2026-47429

CRITICAL CVSS 3.1: 5,9 EPSS 0.92%
Обновлено 6 августа 2026
Vitest-Dev
Параметр Значение
CVSS 5,9 (CRITICAL)
Уязвимые версии 4.0.0 — 4.1.0
Устранено в версии 3.2.5
Тип уязвимости CWE-22 (Обход пути)
Поставщик Vitest-Dev
Публичный эксплойт Нет

Vitest — это платформа тестирования на базе Vite. До версий 3.2.5 и 4.1.0 сервер Vitest UI/API в Windows неправильно использовал isFileServingAllowed для /__vitest_attachment__, позволяя обход пути \\?\\..\\ для чтения файлов вне проекта; открытые функции записи и повторного запуска API, такие как saveTestFile и повторный запуск, также могут разрешить выполнение произвольного сценария. Эта проблема исправлена ​​в версиях 3.2.5 и 4.1.0.

Показать оригинальное описание (EN)

Vitest is a testing framework powered by Vite. Prior to 3.2.5 and 4.1.0, the Vitest UI/API server on Windows used isFileServingAllowed incorrectly for /__vitest_attachment__, allowing \\?\\..\\ path traversal to read files outside the project; exposed API write and rerun features such as saveTestFile and rerun could also allow arbitrary script execution. This issue is fixed in versions 3.2.5 and 4.1.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Vitest.Dev Vitest
cpe:2.3:a:vitest.dev:vitest:*:*:*:*:*:node.js:*:*
3.2.5
Vitest.Dev Vitest
cpe:2.3:a:vitest.dev:vitest:*:*:*:*:*:node.js:*:*
4.0.0 4.1.0