CVE-2026-32596Glances是一款开源的跨平台系统监控工具。在4.5.2版本之前,当使用`glances -w`命令启动时,Glances的Web服务器默认不启用身份认证功能,导致REST API接口暴露在网络中,任何网络客户端都可以访问敏感的系统信息。该漏洞可导致攻击者获取包含凭据(密码、API密钥、令牌等)的进程命令行信息。攻击者无需任何认证即可通过REST API获取目标系统的敏感数据,包括正在运行的进程详细信息。由于Web服务默认监听在localhost或0.0.0.0,攻击者可通过网络直接访问这些端点。此漏洞的CVSS评分为7.5,属于高危漏洞,机密性影响为高,但完整性和可用性影响为无。漏洞已于2026年3月18日披露并修复。
Glances在4.5.2之前的版本中,使用`glances -w`启动Web服务器时,默认配置未启用身份认证机制。Web服务器启动后会监听指定的端口(默认通常为61208或5000),并提供REST API接口。攻击者可以通过HTTP请求直接访问这些API端点,获取系统监控数据。关键的敏感信息泄露点在于API会返回正在运行的进程列表及其完整的命令行参数。攻击者通过访问`/api/3/processlist`或类似的端点,即可获取所有进程的完整命令行信息,其中包括可能以命令行参数形式传递的密码、API密钥、访问令牌等敏感凭据。由于无需认证,攻击者只需知道目标服务器的IP地址和端口即可实施攻击。漏洞根因在于Glances开发者出于便利性考虑,默认禁用了认证功能,但未充分评估安全风险。