CVE-2026-53571 — Vite, JavaScript için bir ön uç araç çerçevesidir.
Vite, JavaScript için bir ön uç araç çerçevesidir. 8.0.16, 7.3.5 ve 6.4.3 öncesinde, server.fs.deny ile belirtilen dosyaların içerikleri Windows üzerinde tarayıcıya döndürülebilir. Vite’in geliştirme sunucusu server.fs.deny aracılığıyla .env, .env.*, ve *.{crt,pem} gibi girdileri içeren hassas dosyalara doğrudan erişimi reddeder. Ancak Windows’ta deny mantığı NTFS ADS yol biçimlerini erişim kontrolleri uygulanmadan önce doğru şekilde normalleştirmez. Bunun sonucunda, böyle istekler
Platform
Windows Server
CVE Kaydı
CVE-2026-53571
CVSS Skoru
8.2/10
Yayın Tarihi
22 Haziran 2026
Okunma
4
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: nvd.nist.gov
Kaynağa Git
Özet
Vite, JavaScript için bir ön uç araç çerçevesidir. 8.0.16, 7.3.5 ve 6.4.3 öncesinde, server.fs.deny ile belirtilen dosyaların içerikleri Windows üzerinde tarayıcıya döndürülebilir. Vite’in geliştirme sunucusu server.fs.deny aracılığıyla .env, .env.*, ve *.{crt,pem} gibi girdileri içeren hassas dosyalara doğrudan erişimi reddeder. Ancak Windows’ta deny mantığı, erişim kontrolleri uygulanmadan önce NTFS ADS yol biçimlerini doğru şekilde normalleştirmez. Bunun sonucunda, \/.env::$DATA?raw gibi istekler izin verilen yollar olarak değerlendirilirken, Windows bunları orijinal dosyanın varsayılan veri akışına çözer. Benzer şekilde, Windows 8.3 kısa ad uyumluluk özelliği ile farklı bir ad kullanarak bir dosyaya erişime izin verir. Vite bu yollarla dosyalara erişimi reddetmedi. Bu güvenlik açığı 8.0.16, 7.3.5 ve 6.4.3 sürümlerinde giderilmiştir.
Kopia is a cross-platform backup tool for Windows, macOS, and Linux with fast incremental backups, client-side end-to-end encryption, compression, and data deduplication. Prior to 0.23.0, Kopia's HTTP server started with --without-password accepts unauthenticated requests to /api/v1/repo/exists and forwards attacker-supplied SFTP storage configuration to blob.NewStorage, where externalSSH: true and sshArguments containing -oProxyCommand=<cmd> can cause exec.CommandContext("ss
CVE-2026-40952, Windows istemci ve sunucu için Secure Access yükleyicisinde sürüm 14.55 öncesi bir ayrıcalık yanlış yapılandırmasıdır
İstemci veya sunucuya yerel erişimi olan saldırganlar, Secure Access varsayılan olmayan bir konuma kurulduğunda bunu kullanarak ayrıcalıkları Administrator seviyesine yükseltebilirler.
Vitest, Vite tarafından güçlendirilen bir test çerçevesidir. 3.2.5 ve 4.1.0'dan önce, Windows'ta Vitest UI/API sunucusu /__vitest_attachment__ için isFileServingAllowed'ı yanlış kullandı, \\?\\..\\ yol geçişine izin vererek projenin dışındaki dosyaların okunmasına olanak tanıdı; saveTestFile ve rerun gibi açığa çıkan API yazma ve yeniden çalıştırma özellikleri ayrıca keyfi betik yürütmeye izin verebilirdi. Bu sorun 3.2.5 ve 4.1.0 sürümlerinde giderilmiştir.