PT-2026-76723 · Glance · Glance

CVE-2026-68519

·

Publicado

2026-08-17

·

Atualizado

2026-09-02

CVSS v4.0

7.1

Alta

VetorAV:L/AC:L/AT:P/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Glances versões anteriores a 4.5.6
Description No arquivo glances/actions.py, a função GlancesActions.run() não respeita a flag --disable-config-exec ao processar comandos de ação de alerta. Isso ocorre porque a função invoca secure popen() sem desativar os operadores de shell. Consequentemente, se um alerta for disparado, o sistema pode interpretar operadores de shell como > (redirecionamento de arquivo), && (encadeamento de comandos) ou | (pipes) definidos no arquivo de configuração. Isso permite a escrita arbitrária de arquivos ou o encadeamento de comandos com os privilégios do processo Glances, ignorando o reforço de segurança pretendido pela flag --disable-config-exec.
Recommendations Atualize o Glances para a versão 4.5.6. Como medida paliativa temporária, evite o uso de operadores de shell como >, && ou | em comandos de ação de alerta dentro do arquivo de configuração.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-68519
GHSA-59FJ-M2J6-HCXH
OPENSUSE-SU-2026:11674-1
PYSEC-2026-3665

Produtos afetados

Glance