CVE-2026-32610

Glances is an open-source system cross-platform monitoring tool. Prior to version 4.5.2, the Glances REST API web server ships with a default CORS configuration that sets `allow_origins=["*"]` combined with `allow_credentials=True`. When both of these options are enabled together, Starlette's `CORSMiddleware` reflects the requesting `Origin` header value in the `Access-Control-Allow-Origin` response header instead of returning the literal `*` wildcard. This effectively grants any website the ability to make credentialed cross-origin API requests to the Glances server, enabling cross-site data theft of system monitoring information, configuration secrets, and command line arguments from any user who has an active browser session with a Glances instance. Version 4.5.2 fixes the issue.
Configurations

Configuration 1 (hide)

cpe:2.3:a:nicolargo:glances:*:*:*:*:*:*:*:*

History

17 Jun 2026, 10:36

Type Values Removed Values Added
Summary
  • (es) Glances es una herramienta de monitorización de sistemas multiplataforma de código abierto. Antes de la versión 4.5.2, el servidor web de la API REST de Glances se distribuye con una configuración CORS predeterminada que establece `allow_origins=["*"]` combinado con `allow_credentials=True`. Cuando ambas opciones están habilitadas juntas, el `CORSMiddleware` de Starlette refleja el valor del encabezado `Origin` de la solicitud en el encabezado de respuesta `Access-Control-Allow-Origin` en lugar de devolver el comodín literal `*`. Esto otorga efectivamente a cualquier sitio web la capacidad de realizar solicitudes API de origen cruzado con credenciales al servidor de Glances, lo que permite el robo de datos entre sitios de información de monitorización del sistema, secretos de configuración y argumentos de línea de comandos de cualquier usuario que tenga una sesión de navegador activa con una instancia de Glances. La versión 4.5.2 corrige el problema.

21 Mar 2026, 00:16

Type Values Removed Values Added
CPE cpe:2.3:a:nicolargo:glances:*:*:*:*:*:*:*:*
First Time Nicolargo glances
Nicolargo
References () https://github.com/nicolargo/glances/commit/4465169b71d93991f1e49740fe02428291099832 - () https://github.com/nicolargo/glances/commit/4465169b71d93991f1e49740fe02428291099832 - Patch
References () https://github.com/nicolargo/glances/releases/tag/v4.5.2 - () https://github.com/nicolargo/glances/releases/tag/v4.5.2 - Product, Release Notes
References () https://github.com/nicolargo/glances/security/advisories/GHSA-9jfm-9rc6-2hfq - () https://github.com/nicolargo/glances/security/advisories/GHSA-9jfm-9rc6-2hfq - Exploit, Mitigation, Vendor Advisory

18 Mar 2026, 17:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-18 17:16

Updated : 2026-06-17 10:36


NVD link : CVE-2026-32610

Mitre link : CVE-2026-32610

CVE.ORG link : CVE-2026-32610


JSON object : View

Products Affected

nicolargo

  • glances
CWE
CWE-942

Permissive Cross-domain Policy with Untrusted Domains