CVE-2026-39363
Vite Afetado por Leitura Arbitrária de Arquivos via WebSocket do Servidor de Desenvolvimento do Vite
- Publicado
- 7 de abr. de 2026
- Atualizado
- 25 de ago. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 24 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 88,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Vite é um framework de ferramentas frontend para JavaScript. Nas versões de 6.0.0 até antes de 6.4.2, 7.3.2 e 8.0.5, se for possível conectar ao WebSocket do servidor de desenvolvimento do Vite sem um cabeçalho Origin, um atacante pode invocar fetchModule por meio do evento WebSocket personalizado vite:invoke e combinar file://... com ?raw (ou ?inline) para recuperar o conteúdo de arquivos arbitrários no servidor como uma string JavaScript (por exemplo, export default "..."). O controle de acesso aplicado no caminho de requisição HTTP (como server.fs.allow) não é aplicado a esse caminho de execução baseado em WebSocket. Esta vulnerabilidade é corrigida nas versões 6.4.2, 7.3.2 e 8.0.5.
Fontes
4- CVE-2026-39363Scanner
Scanner de vulnerabilidades em lote para CVE-2026-39363 no servidor de desenvolvimento Vite, explorando a bypass de validação de origem do WebSocket para ler arquivos arbitrários via fetchModule com o protocolo file://.
- CVE-2026-39363Exploit
Exploit para CVE-2026-39363, uma vulnerabilidade de leitura arbitrária de arquivos no WebSocket do Vite Dev Server, com scripts em Python e Node.js para exploração automatizada e etapas manuais.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.