حملة مسح واسعة تستغل ثغرة Vite لسرقة بيانات الاعتماد السحابية

كشفت تقارير أمنية حديثة عن حملة مسح آلية واسعة النطاق تستهدف خوادم التطوير المكشوفة الخاصة بإطار العمل Vite، بهدف استخراج بيانات اعتماد حساسة من بيئات سحابية مثل AWS وMicrosoft Azure. الثغرة التي تحمل الرمز CVE-2026-39364 (بدرجة خطورة 8.2 وفق CVSS) تتيح للمهاجمين غير المصرح لهم تجاوز القيود الأمنية عبر التلاعب بمعاملات الاستعلام، ما يسمح لهم بالوصول إلى ملفات محظورة مثل ملفات البيئة (.env) أو شهادات التشفير (*.crt).

وفقًا لتحذير صادر عن Vite في أبريل 2026، فإن إضافة معاملات مثل ?raw أو ?import&url&inline إلى الطلبات يمكن أن يؤدي إلى تجاوز آلية الحظر server.fs.deny، وبالتالي إرجاع الملفات الحساسة بنجاح عبر استجابة HTTP 200.

شروط الاستغلال وآلية الهجوم

يشترط نجاح الاستغلال توافر ثلاثة عوامل أساسية:

  • أن يكون خادم Vite مكشوفًا للشبكة عبر خيار –host أو إعداد server.host.
  • أن توجد الملفات الحساسة داخل المسارات المسموح بها وفق إعدادات server.fs.allow.
  • أن تكون هذه الملفات محظورة عبر أنماط server.fs.deny.

في حال تحقق هذه الشروط، يستطيع المهاجم إرسال طلبات GET إلى نقطة النهاية  مع تحديد مسار الملف المستهدف وإضافة معاملات الالتفاف، ليحصل على محتوى الملف بنص صريح. هذا السيناريو يفتح الباب أمام سرقة أسرار واجهات برمجة التطبيقات، كلمات مرور قواعد البيانات، وبيانات اعتماد إدارية للسحابة.

البيانات المستهدفة وأساليب التمويه

رصدت مختبرات F5 عدة محاولات استغلال تضمنت استخراج:

  • ملفات البيئة والتكوينات.
  • بيانات اعتماد AWS ونسخ احتياطية.
  • ملفات حالة البنية التحتية مثل terraform.tfstate وserverless.yml.
  • ملفات تعريف Azure.
  • تفاصيل النظام والذاكرة مثل /etc/passwd و/proc/self/environ.

الأخطر أن المهاجمين أظهروا فهمًا عميقًا للبنية عبر استهداف الملف  النشط بالنسبة للعملية الجارية، ما يعكس قدرة على قراءة التكوين دون الحاجة لمعرفة المسار المطلق للتطبيق.

لتضليل أنظمة المراقبة، استخدم المهاجمون رؤوس User-Agent مزيفة تنتحل هوية زواحف شهيرة مثل Googlebot وGPTBot وClaudeBot، إضافة إلى حقن قيم مزورة في حقول X-Forwarded-For وX-Real-IP لتجاوز قوائم التحكم بالوصول المبنية على عناوين IP وإرباك تحليل السجلات.

البعد الجغرافي والتهديد المستقبلي

أشارت التحليلات إلى أن جزءًا كبيرًا من النشاط الخبيث انطلق من الولايات المتحدة وبلجيكا وهولندا وسنغافورة وتايوان، مع اعتماد نطاقات Google Cloud Platform (34.x و35.x) كوسيلة للتخفي والاندماج في حركة المرور الشرعية. هذا النمط يعكس تطورًا في أساليب الهجوم، حيث لم يعد المهاجمون يكتفون بالثغرات النظرية، بل يوظفونها مباشرة في حملات واسعة لجمع بيانات الاعتماد السحابية، ما يهدد سلامة البنى التحتية الرقمية ويضع المؤسسات أمام تحديات متزايدة في حماية بيئات التطوير المكشوفة.

محمد طاهر
محمد طاهر
المقالات: 1968

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.