CVE-2026-33641
Glances Vulnerável a Injeção de Comandos através de Valores Dinâmicos de Configuração
- Publicado
- 2 de abr. de 2026
- Atualizado
- 2 de abr. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 13 de mai. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 56,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Glances é uma ferramenta de monitoramento de sistemas multiplataforma de código aberto. Antes da versão 4.5.3, o Glances suporta valores de configuração dinâmicos nos quais substrings entre crases são executadas como comandos do sistema durante a análise da configuração. Esse comportamento ocorre em Config.get_value() e é implementado sem validação ou restrição dos comandos executados. Se um atacante puder modificar ou influenciar arquivos de configuração, comandos arbitrários serão executados automaticamente com os privilégios do processo do Glances durante a inicialização ou recarga da configuração. Em implantações onde o Glances é executado com privilégios elevados (por exemplo, como um serviço do sistema), isso pode levar à escalada de privilégios. Este problema foi corrigido na versão 4.5.3.
Fontes
1best.sell · multiple · 13 de mai. de 2026
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.