CVE-2026-33641
Glances Vulnerabile a Iniezione di Comandi tramite Valori di Configurazione Dinamici
- Pubblicato
- 2 apr 2026
- Aggiornato
- 2 apr 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 13 mag 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 56,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Glances è uno strumento open source di monitoraggio di sistema multipiattaforma. Prima della versione 4.5.3, Glances supporta valori di configurazione dinamici in cui le sottostringhe racchiuse tra backtick vengono eseguite come comandi di sistema durante l'analisi della configurazione. Questo comportamento si verifica in Config.get_value() ed è implementato senza validazione o restrizione dei comandi eseguiti. Se un attaccante può modificare o influenzare i file di configurazione, comandi arbitrari verranno eseguiti automaticamente con i privilegi del processo Glances durante l'avvio o il ricaricamento della configurazione. Nelle distribuzioni in cui Glances viene eseguito con privilegi elevati (ad es., come servizio di sistema), ciò può portare a un'escalation dei privilegi. Questo problema è stato corretto nella versione 4.5.3.
Fonti
1best.sell · multiple · 13 mag 2026
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.