CVE-2026-33641Glances是一款开源跨平台监控工具。在4.5.3版本之前,该软件在解析配置文件时存在安全缺陷,配置值中反引号包裹的子字符串会被作为系统命令直接执行。攻击者若能修改配置文件,在Glances启动或重载配置时,将利用该漏洞以进程权限执行任意命令,可能导致权限提升。
该漏洞源于Glances处理配置文件的逻辑,具体位于`Config.get_value()`方法。程序支持“动态配置值”,即解析反引号(`)内的内容并将其作为Shell命令执行。由于缺乏对命令来源和内容的校验,任何被反引号包裹的内容都会被传递给系统执行。攻击者若能修改配置文件,一旦Glances服务重启或重新加载配置,恶意命令便会以Glances进程的权限(通常较高)执行,从而实现本地提权。