노출된 Vite 개발 서버, AWS·Azure credential 탈취 시도 급증
Vite 개발 서버가 외부에 노출된 경우 최근 CVE-2026-39364 취약점을 이용한 대규모 스캔이 급증하고 있다. 공격자는 .env 파일과 클라우드 credential, IaC 상태 파일 등을 체계적으로 탐색하고 있다. 개발 서버의 외부 노출을 차단하고 최신 버전으로 업데이트해야 한다.
무슨 일이 발생했는가
공격자들이 Vite 개발 서버를 대상으로 AWS와 Azure credential을 포함한 민감 정보를 탈취하려는 시도가 크게 증가했다. F5 Labs honeypot에서 8월 한 달 동안 32,000회 이상의 스캔 시도가 관찰되었으며, 이는 이전 3개월 대비 급격한 증가다. 공격은 최근 공개된 CVE-2026-39364 취약점을 활용해 server.fs.deny 설정을 우회하고, 환경 파일과 credential wordlist를 순차적으로 요청하는 형태로 진행되었다.
영향을 받는 환경
Vite 7.1.0 ~ 7.3.1
Vite 8.0.0 ~ 8.0.4
Prime IDC 기술팀 분석
Vite는 Vue뿐만 아니라 현대 JavaScript 생태계에서 널리 사용되는 개발 서버 및 빌드 도구다. 개발 편의성을 위해 localhost가 아닌 외부 인터페이스로 바인딩하거나 컨테이너 포트를 공개하는 경우가 많아 공격 표면이 확대되고 있다. 공격자는 path traversal과 파라미터 조작을 통해 .env, terraform state, 클라우드 access key 등 중요한 파일을 직접 읽으려 시도하므로, 개발 환경이 프로덕션 인프라와 분리되지 않으면 credential 유출로 이어질 수 있다. 또한 동일한 공격 인프라가 Next.js 등 다른 프레임워크 취약점도 함께 탐색하고 있어 다중 프레임워크를 사용하는 환경에서는 특히 주의가 필요하다.
고객이 해야 할 조치
1. Vite를 7.3.2 이상 또는 8.0.5 이상 버전으로 업데이트한다.
2. 개발 서버를 --host 옵션 없이 localhost에 바인딩하거나, 외부에서 접근할 수 없도록 네트워크 설정을 확인한다.
3. Docker, Kubernetes, 클라우드 보안 그룹에서 개발 포트(기본 5173)가 인터넷에 노출되지 않도록 점검한다.
4. 이미 노출 이력이 있다면 관련 credential을 모두 교체한다.
5. WAF 또는 reverse proxy에서 double-encoded path traversal 패턴을 차단하는 규칙을 검토한다.
