安全, 新闻 CVE-2026-39363:Vite开发服务器任意文件读取漏洞分析复现 2026年4月14日 / 漏洞来源漏洞描述Vite 是一个用于 JavaScript 的前端工具框架。在 6.0.0 到 6.4.2、7.3.2 和 8.0.5 之前的版本中,如果能够以不带 Origin 标头的方式连接到 Vite 开发服务器的 WebSocket,攻击者可以通过自定义 WebSocket 事件 `vite:invoke` 调用 `fetchModule`,并将 `file://...` 与 `?raw`