PT-2026-49092 · Qemu+3 · Qemu+3

·

CVE-2026-46606

·

Publicado

2026-06-13

·

Atualizado

2026-08-12

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Glances versões anteriores a 4.5.5
Description O mecanismo de monitoramento KVM/QEMU no arquivo glances/plugins/vms/engines/virsh.py não sanitiza os nomes de domínio de VMs recuperados da saída do comando virsh list --all. Esses nomes são passados para modelos de comando f-string processados pela função secure popen(). Como a secure popen() é projetada para interpretar &&, | e > como operadores de shell, um usuário com permissões para criar ou renomear uma máquina virtual KVM/QEMU pode injetar esses operadores no nome do domínio para executar comandos arbitrários. Essa execução ocorre com os privilégios do usuário do SO que está executando o Glances, que frequentemente é o root em hosts de hipervisores.
Recommendations Atualize para a versão 4.5.5. Como mitigação temporária, restrinja as permissões de criação ou renomeação de máquinas virtuais KVM/QEMU apenas a usuários confiáveis. Execute o Glances sob uma conta de serviço dedicada de baixos privilégios em vez do root para limitar o impacto de uma possível exploração.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-46606
GHSA-V5R2-QH84-FJX5
OPENSUSE-SU-2026:11122-1
PYSEC-2026-2497

Produtos afetados

Glance
Kvm
Qemu
Red Os