PT-2026-76724 · Glance · Glance

CVE-2026-68520

·

Publicado

2026-08-17

·

Atualizado

2026-09-02

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Glances versões anteriores a 4.5.6
Description Existe um problema na função as dict secure() em glances/config.py onde o processo de sanitização valida apenas os nomes das opções contra um padrão de regex e não inspeciona os valores reais. Isso permite que usuários não autenticados acessem informações sensíveis através dos endpoints de API 'GET /api/4/config' e 'GET /api/4/config/ip'. Especificamente, a variável public username e credenciais incorporadas na variável public api (como aquelas no formato https://user:pass@host/) são expostas integralmente, embora a função tenha a finalidade de mascarar dados de configuração sensíveis.
Recommendations Atualize o Glances para a versão 4.5.6. Como medida paliativa temporária, restrinja o acesso aos endpoints de API 'GET /api/4/config' e 'GET /api/4/config/ip'.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-68520
GHSA-4H34-V6R8-MMJC
OPENSUSE-SU-2026:11674-1
PYSEC-2026-3664

Produtos afetados

Glance