Yüksek ÖNEM — Güvenlik Açığı

CVE-2026-53571 — Vite, JavaScript için bir ön uç araç çerçevesidir.

Vite, JavaScript için bir ön uç araç çerçevesidir. 8.0.16, 7.3.5 ve 6.4.3 öncesinde, server.fs.deny ile belirtilen dosyaların içerikleri Windows üzerinde tarayıcıya döndürülebilir. Vite’in geliştirme sunucusu server.fs.deny aracılığıyla .env, .env.*, ve *.{crt,pem} gibi girdileri içeren hassas dosyalara doğrudan erişimi reddeder. Ancak Windows’ta deny mantığı NTFS ADS yol biçimlerini erişim kontrolleri uygulanmadan önce doğru şekilde normalleştirmez. Bunun sonucunda, böyle istekler

Platform
Windows Server
CVE Kaydı
CVE-2026-53571
CVSS Skoru
8.2/10
Yayın Tarihi
22 Haziran 2026
Okunma
4
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: nvd.nist.gov Kaynağa Git

Özet

Vite, JavaScript için bir ön uç araç çerçevesidir. 8.0.16, 7.3.5 ve 6.4.3 öncesinde, server.fs.deny ile belirtilen dosyaların içerikleri Windows üzerinde tarayıcıya döndürülebilir. Vite’in geliştirme sunucusu server.fs.deny aracılığıyla .env, .env.*, ve *.{crt,pem} gibi girdileri içeren hassas dosyalara doğrudan erişimi reddeder. Ancak Windows’ta deny mantığı, erişim kontrolleri uygulanmadan önce NTFS ADS yol biçimlerini doğru şekilde normalleştirmez. Bunun sonucunda, \/.env::$DATA?raw gibi istekler izin verilen yollar olarak değerlendirilirken, Windows bunları orijinal dosyanın varsayılan veri akışına çözer. Benzer şekilde, Windows 8.3 kısa ad uyumluluk özelliği ile farklı bir ad kullanarak bir dosyaya erişime izin verir. Vite bu yollarla dosyalara erişimi reddetmedi. Bu güvenlik açığı 8.0.16, 7.3.5 ve 6.4.3 sürümlerinde giderilmiştir.

Değerlendirme

  • CVE: CVE-2026-53571
  • CVSS taban puanı: 8.2
  • Vektör: CVSS:4.0\/AV:N\/AC:L\/AT:P\/PR:N\/UI:N\/VC:H\/VI:N\/VA:N\/SC:N\/SI:N\/SA:N\/E:X\/CR:X\/IR:X\/AR:X\/MAV:X\/MAC:X\/MAT:X\/MPR:X\/MUI:X\/MVC:X\/MVI:X\/MVA:X\/MSC:X\/MSI:X\/MSA:X\/S:X\/AU:X\/R:X\/V:X\/RE:X\/U:X
  • Kaynak: [NVD kaydı](https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-53571)

Referanslar

  • [github.com](https:\/\/github.com\/vitejs\/vite\/security\/advisories\/GHSA-fx2h-pf6j-xcff)
  • [github.com](https:\/\/github.com\/vitejs\/vite\/security\/advisories\/GHSA-fx2h-pf6j-xcff)

Aksiyon

  • Etkilenen sistemleri envanterden doğrulayın
  • Üretici yamasını bakım penceresinde uygulayın
  • Yama uygulanana kadar erişimi ağ katmanında kısıtlayın
vite * vite\+ * windows -

Windows Server — İlgili Duyurular

TÜMÜNÜ GÖR →