CVE-2026-39364

Source
https://cve.org/CVERecord?id=CVE-2026-39364
Import Source
https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-39364.json
JSON Data
https://api.osv.dev/v1/vulns/CVE-2026-39364
Aliases
Downstream
Related
Published
2026-04-07T19:12:47.577Z
Modified
2026-07-27T03:56:15.124353774Z
Severity
  • 8.2 (High) CVSS_V4 - CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N CVSS Calculator
Summary
Vite has a `server.fs.deny` bypass with queries
Details

Vite is a frontend tooling framework for JavaScript. From 7.1.0 to before 7.3.2 and 8.0.5, on the Vite dev server, files that should be blocked by server.fs.deny (e.g., .env, *.crt) can be retrieved with HTTP 200 responses when query parameters such as ?raw, ?import&raw, or ?import&url&inline are appended. This vulnerability is fixed in 7.3.2 and 8.0.5.

Database specific
{
    "cna_assigner": "GitHub_M",
    "osv_generated_from": "https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/39xxx/CVE-2026-39364.json",
    "unresolved_ranges": [
        {
            "extracted_events": [
                {
                    "fixed": "0.1.16"
                }
            ],
            "source": "AFFECTED_FIELD"
        }
    ],
    "cwe_ids": [
        "CWE-180",
        "CWE-284"
    ]
}
References

Affected packages

Git / github.com/vitejs/vite

Affected ranges

Type
GIT
Repo
https://github.com/vitejs/vite
Events
Database specific
{
    "extracted_events": [
        {
            "introduced": "8.0.0"
        },
        {
            "fixed": "8.0.5"
        },
        {
            "introduced": "7.1.0"
        },
        {
            "fixed": "7.3.2"
        }
    ],
    "source": "AFFECTED_FIELD"
}
Type
GIT
Repo
https://github.com/voidzero-dev/vite-plus
Events
Introduced
0 Unknown introduced commit / All previous commits are affected
Last affected
Database specific
{
    "cpe": "cpe:2.3:a:voidzero:vite\\+:*:*:*:*:*:node.js:*:*",
    "extracted_events": [
        {
            "introduced": "0"
        },
        {
            "last_affected": "0.1.15"
        }
    ],
    "source": "CPE_RANGE"
}

Affected versions

create-vite@7.*
create-vite@7.1.0
create-vite@7.1.1
create-vite@7.1.2
create-vite@7.1.3
create-vite@8.*
create-vite@8.0.0
create-vite@8.0.0-beta.0
create-vite@8.0.1
create-vite@8.0.2
create-vite@8.0.3
create-vite@8.1.0
create-vite@8.2.0
create-vite@8.3.0
create-vite@9.*
create-vite@9.0.0
create-vite@9.0.1
create-vite@9.0.2
create-vite@9.0.3
create-vite@9.0.4
plugin-legacy@7.*
plugin-legacy@7.2.0
plugin-legacy@7.2.1
plugin-legacy@8.*
plugin-legacy@8.0.0
plugin-legacy@8.0.1
v0.*
v0.0.0-0bfcc90f.20260209-0731
v0.0.0-3262bda4.20260210-0221
v0.0.0-40918e094cfc5866505c7c99ca8187c4793b88f6
v0.0.0-569bd560c8521f4cacc62e99477f14c99ca44a38
v0.0.0-833c515fa25cef20905a7f9affb156dfa6f151ab
v0.0.0-88c8bdd71344c6d38f5f11fb41e9070034598d79
v0.0.0-8a22e149.20260207-1117
v0.0.0-9f9a209dd123932614c8b5a568375a002e34562b
v0.0.0-dfd5c99899261c54d5b19dceaa831fab310d6171
v0.0.0-e32b32e5.20260224-0706
v0.0.0-f48af939.20260205-0533
v0.0.0-ffb4d08a8edafe855c59736c0a38ee85a2373ebb
v0.0.0-g0fd4d06d.20260225-1306
v0.0.0-g52709db6.20260226-1136
v0.0.0-g61d318d2.20260227-0939
v0.0.0-gd42e0ca6.20260225-0619
v0.0.2-g17a37daf.20260304-1136
v0.0.2-g3cb78c3c.20260305-0800
v0.0.2-gd8fe16bf.20260302-1535
v0.1.0
v0.1.1
v0.1.1-alpha.0
v0.1.10
v0.1.11
v0.1.12
v0.1.12-alpha.2
v0.1.13
v0.1.13-alpha.4
v0.1.13-alpha.5
v0.1.14
v0.1.14-alpha.0
v0.1.14-alpha.3
v0.1.15
v0.1.2
v0.1.3
v0.1.4
v0.1.5
v0.1.6
v0.1.7
v0.1.8
v0.1.9
v7.*
v7.1.0
v7.1.1
v7.1.10
v7.1.11
v7.1.2
v7.1.3
v7.1.4
v7.1.5
v7.1.6
v7.1.7
v7.1.8
v7.1.9
v7.2.0
v7.2.0-beta.0
v7.2.0-beta.1
v7.2.1
v7.2.2
v7.2.3
v7.2.4
v7.2.5
v7.2.6
v7.2.7
v7.3.0
v7.3.1
v8.*
v8.0.0
v8.0.1
v8.0.2
v8.0.3
v8.0.4

Database specific

source
"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-39364.json"