PT-2026-76714 · Glance · Glance
CVE-2026-68518
·
Publicado
2026-08-17
·
Atualizado
2026-09-02
CVSS v4.0
8.8
Alta
| Vetor | AV:L/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
Glances versões anteriores a 4.5.6
Descrição
Existe um problema no sistema de ações onde um administrador pode configurar comandos de shell para serem executados quando limiares de monitoramento são atingidos. Esses comandos utilizam templates Mustache que são preenchidos com campos de estatísticas de tempo de execução, como nomes de processos ou containers, que podem ser influenciados por um usuário local sem privilégios.
A função
sanitize mustache dict() em glances/actions.py tenta evitar a injeção de comandos removendo operadores de shell de valores individuais do template. No entanto, ela não remove caracteres únicos como &. Quando um template de ação concatena duas variáveis Mustache não escapadas (usando {{{ }}} ou {{& }}) e o primeiro valor termina com & enquanto o segundo começa com &, um operador && literal é reconstruído após a renderização. Esse operador reconstruído é então executado por secure popen(), permitindo a execução de comandos arbitrários, redirecionamento de arquivos ou encadeamento de saída como o usuário que executa o Glances.Recomendações
Atualize o Glances para a versão 4.5.6.
Como medida paliativa temporária, evite o uso de variáveis Mustache não escapadas (
{{{ }}} ou {{& }}) em templates de ação, especialmente quando estiverem posicionadas adjacentes umas às outras.Exploit
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Glance