CVE-2026-30928

HIGH CVSS 4.0: 8,7 EPSS 8.45%
Обновлено 17 марта 2026
Nicolargo
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 4.5.1
Устранено в версии 4.5.1
Тип уязвимости CWE-200 (Раскрытие информации)
Поставщик Nicolargo
Публичный эксплойт Нет

Glances — это кроссплатформенный инструмент мониторинга системы с открытым исходным кодом. До версии 4.5.1 конечная точка REST API /api/4/config возвращает весь проанализированный файл конфигурации Glances (glances.conf) через self.config.as_dict() без фильтрации конфиденциальных значений. Файл конфигурации содержит учетные данные для всех настроенных серверных служб, включая пароли базы данных, токены API, ключи подписи JWT и пароли ключей SSL.

Эта уязвимость исправлена ​​в версии 4.5.1.

Показать оригинальное описание (EN)

Glances is an open-source system cross-platform monitoring tool. Prior to 4.5.1, the /api/4/config REST API endpoint returns the entire parsed Glances configuration file (glances.conf) via self.config.as_dict() with no filtering of sensitive values. The configuration file contains credentials for all configured backend services including database passwords, API tokens, JWT signing keys, and SSL key passwords. This vulnerability is fixed in 4.5.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Nicolargo Glances
cpe:2.3:a:nicolargo:glances:*:*:*:*:*:*:*:*
4.5.1