PT-2026-76714 · Glance · Glance

CVE-2026-68518

·

Publicado

2026-08-17

·

Atualizado

2026-09-02

CVSS v4.0

8.8

Alta

VetorAV:L/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Glances versões anteriores a 4.5.6
Descrição Existe um problema no sistema de ações onde um administrador pode configurar comandos de shell para serem executados quando limiares de monitoramento são atingidos. Esses comandos utilizam templates Mustache que são preenchidos com campos de estatísticas de tempo de execução, como nomes de processos ou containers, que podem ser influenciados por um usuário local sem privilégios.
A função sanitize mustache dict() em glances/actions.py tenta evitar a injeção de comandos removendo operadores de shell de valores individuais do template. No entanto, ela não remove caracteres únicos como &. Quando um template de ação concatena duas variáveis Mustache não escapadas (usando {{{ }}} ou {{& }}) e o primeiro valor termina com & enquanto o segundo começa com &, um operador && literal é reconstruído após a renderização. Esse operador reconstruído é então executado por secure popen(), permitindo a execução de comandos arbitrários, redirecionamento de arquivos ou encadeamento de saída como o usuário que executa o Glances.
Recomendações Atualize o Glances para a versão 4.5.6. Como medida paliativa temporária, evite o uso de variáveis Mustache não escapadas ({{{ }}} ou {{& }}) em templates de ação, especialmente quando estiverem posicionadas adjacentes umas às outras.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-68518
GHSA-QCPP-8X79-HHP3
OPENSUSE-SU-2026:11674-1
PYSEC-2026-3668

Produtos afetados

Glance