PT-2026-76722 · Glance · Glance

CVE-2026-68517

·

Publicado

2026-08-17

·

Atualizado

2026-09-02

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Glances versões anteriores a 4.5.6
Description O servidor de API REST contém uma falha em sua verificação de segurança projetada para evitar a combinação de cors credentials=True e uma lista de permissões de origem CORS irrestrita. A verificação em glances/outputs/glances restful api.py utiliza a igualdade exata de lista em vez de um teste de associação ao avaliar a variável cors origins. Consequentemente, se uma configuração de origem de múltiplas entradas incluir o caractere curinga * junto com outras origens, a verificação de segurança é ignorada. Como o CORSMiddleware subjacente trata qualquer lista contendo * como permissão para todas as origens, ele reflete o cabeçalho Origin da requisição e permite credenciais. Isso permite que um site não confiável leia dados de monitoramento autenticados, como listas completas de processos, incluindo argumentos de linha de comando, nomes de usuário e PIDs, explorando a repetição automática do navegador de credenciais de autenticação HTTP Basic em cache.
Recommendations Atualize o Glances para a versão 4.5.6. Como medida paliativa temporária, evite incluir o caractere curinga * em uma lista cors origins de múltiplas entradas quando cors credentials estiver definido como true.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-68517
GHSA-FP27-88FP-2PHG
OPENSUSE-SU-2026:11674-1
PYSEC-2026-3667

Produtos afetados

Glance