CVE-2026-39363
Vite afectado por lectura arbitraria de archivos a través del WebSocket del servidor de desarrollo de Vite
- Publicado
- 7 abr 2026
- Actualizado
- 25 ago 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 24 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 88,3 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Vite es un framework de herramientas de frontend para JavaScript. Desde la versión 6.0.0 hasta antes de las versiones 6.4.2, 7.3.2 y 8.0.5, si es posible conectarse al WebSocket del servidor de desarrollo de Vite sin una cabecera Origin, un atacante puede invocar fetchModule a través del evento WebSocket personalizado vite:invoke y combinar file://... con ?raw (o ?inline) para recuperar el contenido de archivos arbitrarios en el servidor como una cadena de JavaScript (por ejemplo, export default '...'). El control de acceso aplicado en la ruta de solicitud HTTP (como server.fs.allow) no se aplica a esta ruta de ejecución basada en WebSocket. Esta vulnerabilidad se corrige en las versiones 6.4.2, 7.3.2 y 8.0.5.
Fuentes
4- CVE-2026-39363Escáner
Escáner de vulnerabilidades por lotes para CVE-2026-39363 en el servidor de desarrollo de Vite, que explota la omisión de validación de origen de WebSocket para leer archivos arbitrarios mediante fetchModule con el protocolo file://.
- CVE-2026-39363Exploit
Exploit para CVE-2026-39363, una vulnerabilidad de lectura arbitraria de archivos en WebSocket del servidor de desarrollo de Vite, con scripts en Python y Node.js para explotación automatizada y pasos manuales.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.