{"id":"CVE-2026-39364","summary":"Vite has a `server.fs.deny` bypass with queries","details":"Vite is a frontend tooling framework for JavaScript. From 7.1.0 to before 7.3.2 and 8.0.5, on the Vite dev server, files that should be blocked by server.fs.deny (e.g., .env, *.crt) can be retrieved with HTTP 200 responses when query parameters such as ?raw, ?import&raw, or ?import&url&inline are appended. This vulnerability is fixed in 7.3.2 and 8.0.5.","aliases":["GHSA-v2wj-q39q-566r"],"modified":"2026-07-27T03:56:15.124353774Z","published":"2026-04-07T19:12:47.577Z","related":["CGA-4h3w-3vfr-57mm"],"database_specific":{"cwe_ids":["CWE-180","CWE-284"],"osv_generated_from":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/39xxx/CVE-2026-39364.json","unresolved_ranges":[{"extracted_events":[{"fixed":"0.1.16"}],"source":"AFFECTED_FIELD"}],"cna_assigner":"GitHub_M"},"references":[{"type":"WEB","url":"https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-39364.json"},{"type":"ADVISORY","url":"https://access.redhat.com/errata/RHSA-2026:24866"},{"type":"ADVISORY","url":"https://access.redhat.com/security/cve/CVE-2026-39364"},{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/39xxx/CVE-2026-39364.json"},{"type":"ADVISORY","url":"https://github.com/vitejs/vite/security/advisories/GHSA-v2wj-q39q-566r"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2026-39364"},{"type":"REPORT","url":"https://bugzilla.redhat.com/show_bug.cgi?id=2456181"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/vitejs/vite","events":[{"introduced":"b565af6f1123a62b3058253b2147574b8515e89f"},{"fixed":"1a12d4ca4c62eedaeaf734d722b27ab17b5b1dd0"},{"introduced":"931684ef1ea8b120fcc2f1f2b001b8d24d85daa7"},{"fixed":"cc383e07b66d4c5a9768fcb570e0af812cb8d999"}],"database_specific":{"source":"AFFECTED_FIELD","extracted_events":[{"introduced":"8.0.0"},{"fixed":"8.0.5"},{"introduced":"7.1.0"},{"fixed":"7.3.2"}]}},{"type":"GIT","repo":"https://github.com/voidzero-dev/vite-plus","events":[{"introduced":"0"},{"last_affected":"bf39b756ae038af3d34bbceeedc9ecf60afdd9a8"}],"database_specific":{"cpe":"cpe:2.3:a:voidzero:vite\\+:*:*:*:*:*:node.js:*:*","extracted_events":[{"introduced":"0"},{"last_affected":"0.1.15"}],"source":"CPE_RANGE"}}],"versions":["create-vite@9.0.4","v8.0.4","plugin-legacy@8.0.1","v8.0.3","v8.0.2","create-vite@9.0.3","v8.0.1","create-vite@9.0.2","create-vite@9.0.1","create-vite@9.0.0","plugin-legacy@8.0.0","v8.0.0","create-vite@8.3.0","v7.3.1","v7.3.0","v7.2.7","v7.2.6","v7.2.5","create-vite@8.2.0","v7.2.4","v7.2.3","create-vite@8.1.0","create-vite@8.0.3","v7.2.2","v7.2.1","v7.2.0","v7.2.0-beta.1","v7.2.0-beta.0","v7.1.11","v7.1.10","v7.1.9","v7.1.8","create-vite@8.0.2","create-vite@8.0.1","create-vite@8.0.0","create-vite@8.0.0-beta.0","create-vite@7.1.3","v7.1.7","create-vite@7.1.2","v7.1.6","v7.1.5","v7.1.4","v7.1.3","create-vite@7.1.1","v7.1.2","v7.1.1","plugin-legacy@7.2.1","create-vite@7.1.0","plugin-legacy@7.2.0","v7.1.0","v0.1.15","v0.1.14","v0.1.14-alpha.3","v0.1.14-alpha.0","v0.1.13","v0.1.13-alpha.5","v0.1.13-alpha.4","v0.1.12","v0.1.12-alpha.2","v0.1.11","v0.1.10","v0.1.9","v0.1.8","v0.1.7","v0.1.6","v0.1.5","v0.1.4","v0.1.3","v0.1.2","v0.1.1","v0.1.1-alpha.0","v0.1.0","v0.0.2-g3cb78c3c.20260305-0800","v0.0.2-g17a37daf.20260304-1136","v0.0.2-gd8fe16bf.20260302-1535","v0.0.0-g61d318d2.20260227-0939","v0.0.0-g52709db6.20260226-1136","v0.0.0-g0fd4d06d.20260225-1306","v0.0.0-gd42e0ca6.20260225-0619","v0.0.0-e32b32e5.20260224-0706","v0.0.0-3262bda4.20260210-0221","v0.0.0-0bfcc90f.20260209-0731","v0.0.0-8a22e149.20260207-1117","v0.0.0-f48af939.20260205-0533","v0.0.0-833c515fa25cef20905a7f9affb156dfa6f151ab","v0.0.0-40918e094cfc5866505c7c99ca8187c4793b88f6","v0.0.0-dfd5c99899261c54d5b19dceaa831fab310d6171","v0.0.0-ffb4d08a8edafe855c59736c0a38ee85a2373ebb","v0.0.0-88c8bdd71344c6d38f5f11fb41e9070034598d79","v0.0.0-569bd560c8521f4cacc62e99477f14c99ca44a38","v0.0.0-9f9a209dd123932614c8b5a568375a002e34562b"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-39364.json"}}],"schema_version":"1.7.5","severity":[{"type":"CVSS_V4","score":"CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N"}]}