PT-2026-76723 · Glance · Glance
CVE-2026-68519
·
Publicado
2026-08-17
·
Atualizado
2026-09-02
CVSS v4.0
7.1
Alta
| Vetor | AV:L/AC:L/AT:P/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Glances versões anteriores a 4.5.6
Description
No arquivo
glances/actions.py, a função GlancesActions.run() não respeita a flag --disable-config-exec ao processar comandos de ação de alerta. Isso ocorre porque a função invoca secure popen() sem desativar os operadores de shell. Consequentemente, se um alerta for disparado, o sistema pode interpretar operadores de shell como > (redirecionamento de arquivo), && (encadeamento de comandos) ou | (pipes) definidos no arquivo de configuração. Isso permite a escrita arbitrária de arquivos ou o encadeamento de comandos com os privilégios do processo Glances, ignorando o reforço de segurança pretendido pela flag --disable-config-exec.Recommendations
Atualize o Glances para a versão 4.5.6.
Como medida paliativa temporária, evite o uso de operadores de shell como
>, && ou | em comandos de ação de alerta dentro do arquivo de configuração.Exploit
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Glance