Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en glances de nicolargo (CVE-2026-32609)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
18/03/2026
Última modificación:
19/03/2026

Descripción

Glances es una herramienta de monitoreo de sistemas multiplataforma de código abierto. La corrección GHSA-gh4x (commit 5d3de60) abordó la exposición de secretos de configuración no autenticada en los endpoints `/api/v4/config` al introducir la redacción `as_dict_secure()`. Sin embargo, los endpoints `/api/v4/args` y `/api/v4/args/{item}` no fueron abordados por esta corrección. Estos endpoints devuelven el espacio de nombres completo de los argumentos de línea de comandos a través de `vars(self.args)`, lo que incluye el hash de la contraseña (salt + pbkdf2_hmac), las cadenas de comunidad SNMP, las claves de autenticación SNMP y la ruta del archivo de configuración. Cuando Glances se ejecuta sin `--password` (el valor predeterminado), estos endpoints son accesibles sin ninguna autenticación. La versión 4.5.2 proporciona una corrección más completa.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nicolargo:glances:*:*:*:*:*:*:*:* 4.5.2 (excluyendo)