CVE-2026-39363
Vite affecté par une lecture arbitraire de fichiers via le WebSocket du serveur de développement Vite
- Publié
- 7 avr. 2026
- Mise à jour
- 25 août 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 24 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 88,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Vite est un framework d'outillage frontend pour JavaScript. De 6.0.0 à avant 6.4.2, 7.3.2 et 8.0.5, s'il est possible de se connecter au WebSocket du serveur de développement Vite sans en-tête Origin, un attaquant peut invoquer fetchModule via l'événement WebSocket personnalisé `vite:invoke` et combiner `file://...` avec `?raw` (ou `?inline`) pour récupérer le contenu de fichiers arbitraires sur le serveur sous forme de chaîne JavaScript (par exemple, `export default "..."`). Le contrôle d'accès appliqué dans le chemin de requête HTTP (comme `server.fs.allow`) n'est pas appliqué à ce chemin d'exécution basé sur WebSocket. Cette vulnérabilité est corrigée dans 6.4.2, 7.3.2 et 8.0.5.
Sources
4- CVE-2026-39363Scanner
Scanner de vulnérabilités par lot pour CVE-2026-39363 dans le serveur de développement Vite, exploitant le contournement de la validation d'origine WebSocket pour lire des fichiers arbitraires via fetchModule avec le protocole file://.
- CVE-2026-39363Exploit
Exploit pour CVE-2026-39363, une vulnérabilité de lecture arbitraire de fichiers via WebSocket du serveur de développement Vite, avec des scripts Python et Node.js pour l'exploitation automatisée et des étapes manuelles.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.