PT-2026-30768 · Vite · Vite

Codeant-Ai-Security

+2

·

Publicado

2026-04-06

·

Atualizado

2026-06-04

·

CVE-2026-39363

CVSS v4.0

8.2

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Vite versões 6.0.0 até 6.4.1, 7.3.2 e 8.0.5
Descrição Vite, um framework de ferramentas frontend para JavaScript, apresentava uma falha onde a verificação server.fs não era aplicada ao método fetchModule exposto no WebSocket do servidor de desenvolvimento Vite. Se uma conexão ao WebSocket do servidor de desenvolvimento Vite pudesse ser estabelecida sem um cabeçalho Origin, um invasor poderia invocar fetchModule através do evento WebSocket personalizado vite:invoke e combinar file://... com ?raw (ou ?inline) para recuperar o conteúdo de arquivos arbitrários no servidor como uma string JavaScript. O controle de acesso aplicado no caminho da solicitação HTTP não era aplicado a esta execução baseada em WebSocket. Isso poderia permitir a exposição de arquivos arbitrários no servidor, incluindo aqueles na máquina de desenvolvimento, ambiente CI ou contêiner.
Recomendações Atualize o Vite para a versão 6.4.2 ou posterior, 7.3.2 ou 8.0.5.

Exploit

Correção

Missing Authentication

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-39363
GHSA-P9FF-H696-F583

Produtos afetados

Vite