Ad

CVE-2026-53633

CRITICAL CVSS 3.1: 9,8 EPSS 0.58%
Обновлено 29 июля 2026
Vitest
Параметр Значение
CVSS 9,8 (CRITICAL)
Тип уязвимости CWE-749, CWE-862 (Отсутствие авторизации)
Поставщик Vitest
Публичный эксплойт Нет

Vitest — это платформа тестирования на базе Vite. С версий 3.0.0 до 3.2.5, 4.1.8 и 5.0.0-beta.4 режим браузера Vitest предоставлял API cdp(), который перенаправлял необработанные методы протокола Chrome DevTools без блокировки с помощьюallowWrite илиallowExec, позволяя удаленному клиенту с открытыми метаданными API браузера использовать CDP Page.setDownloadBehavior и Runtime.evaluate для перезаписи vite.config.ts и выполнения под контролем злоумышленника. Код Node.js.

Эта проблема исправлена ​​в бета-версиях 3.2.5, 4.1.8 и 5.0.0.

Показать оригинальное описание (EN)

Vitest is a testing framework powered by Vite. From 3.0.0 until 3.2.5, 4.1.8, and 5.0.0-beta.4, Vitest Browser Mode exposed a cdp() API that forwarded raw Chrome DevTools Protocol methods without being gated by allowWrite or allowExec, allowing a remote client with exposed browser API metadata to use CDP Page.setDownloadBehavior and Runtime.evaluate to overwrite vite.config.ts and execute attacker-controlled Node.js code. This issue is fixed in versions 3.2.5, 4.1.8, and 5.0.0-beta.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1