CVE-2026-32609

HIGH CVSS 3.1: 7,5 EPSS 0.06%
Обновлено 19 марта 2026
Nicolargo
Параметр Значение
CVSS 7,5 (HIGH)
Уязвимые версии до 4.5.2
Устранено в версии 4.5.2
Тип уязвимости CWE-200 (Раскрытие информации)
Поставщик Nicolargo
Публичный эксплойт Нет

Glances — это кроссплатформенный инструмент мониторинга системы с открытым исходным кодом. Исправление GHSA-gh4x (коммит 5d3de60) направлено на раскрытие секретов конфигурации без аутентификации на конечных точках `/api/v4/config` путем введения редактирования `as_dict_secure()`. Однако это исправление не затронуло конечные точки `/api/v4/args` и `/api/v4/args/{item}`.

Эти конечные точки возвращают полное пространство имен аргументов командной строки через `vars(self.args)`, которое включает в себя хэш пароля (salt + pbkdf2_hmac), строки сообщества SNMP, ключи аутентификации SNMP и путь к файлу конфигурации. Когда Glances работает без `--password` (по умолчанию), эти конечные точки доступны без какой-либо аутентификации. Версия 4.5.2 содержит более полное исправление.

Показать оригинальное описание (EN)

Glances is an open-source system cross-platform monitoring tool. The GHSA-gh4x fix (commit 5d3de60) addressed unauthenticated configuration secrets exposure on the `/api/v4/config` endpoints by introducing `as_dict_secure()` redaction. However, the `/api/v4/args` and `/api/v4/args/{item}` endpoints were not addressed by this fix. These endpoints return the complete command-line arguments namespace via `vars(self.args)`, which includes the password hash (salt + pbkdf2_hmac), SNMP community strings, SNMP authentication keys, and the configuration file path. When Glances runs without `--password` (the default), these endpoints are accessible without any authentication. Version 4.5.2 provides a more complete fix.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Nicolargo Glances
cpe:2.3:a:nicolargo:glances:*:*:*:*:*:*:*:*
4.5.2