Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1359 CNY

100%

CVE-2026-46608— Glances: XML-RPC Multi-Origin CORS Configuration Silently Falls Back to Wildcard (Incomplete Fix for CVE-2026-33533)

Quick assessment

Affected
nicolargo glances
Exploitation
Public or AI PoC available; prioritize validation
Recommended action
Check the vendor advisory and references for a fixed version. If immediate upgrade is impossible, restrict exposure and increase monitoring.

Nicolas Hennion Glances是Nicolas Hennion个人开发者的一款系统监控工具。 Nicolas Hennion Glances 4.5.5之前版本存在安全漏洞,该漏洞源于CORS源列表实现中存在配置错误,当cors_origins包含多个条目时会静默回退到Access-Control-Allow-Origin: *,可能导致恶意网页从任意源向/RPC2发出CORS简单请求并读取完整的系统监控数据集。

CVSS 7.4 · High EPSS 0.40% · P32

Possible ATT&CK Techniques 1 AI

T1530 · Data from Cloud Storage

Affected Version Matrix 1

VendorProduct Version RangeStatus
nicolargo glances < 4.5.5 affected
Get alerts for future matching vulnerabilities Log in to subscribe

I. Basic Information for CVE-2026-46608

Vulnerability Information

Have questions about the vulnerability? See if Shenlong's analysis helps!
View Shenlong Deep Dive ↗

Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.

Vulnerability Title
Glances: XML-RPC Multi-Origin CORS Configuration Silently Falls Back to Wildcard (Incomplete Fix for CVE-2026-33533)
Source: CVE Program / CVE List V5
Vulnerability Description
Glances is an open-source system cross-platform monitoring tool. Prior to 4.5.5, the Glances XML-RPC server (glances -s) introduced a configurable CORS origin list in version 4.5.3 as a mitigation for CVE-2026-33533. However, the implementation silently falls back to Access-Control-Allow-Origin: * whenever cors_origins contains more than one entry. An operator who configures an explicit two-entry allowlist (e.g. two internal dashboard origins) intending to restrict browser access instead receives the unrestricted wildcard. A malicious web page served from any origin can issue a CORS simple request to /RPC2 and read the full system monitoring dataset without the victim's knowledge. This vulnerability is fixed in 4.5.5.
Source: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:N
Source: CVE Program / CVE List V5
Vulnerability Type
宽松定义的白名单
Source: CVE Program / CVE List V5
Vulnerability Title
Nicolas Hennion Glances 输入验证错误漏洞
Source: CNNVD (China National Vulnerability Database)
Vulnerability Description
Nicolas Hennion Glances是Nicolas Hennion个人开发者的一款系统监控工具。 Nicolas Hennion Glances 4.5.5之前版本存在安全漏洞,该漏洞源于CORS源列表实现中存在配置错误,当cors_origins包含多个条目时会静默回退到Access-Control-Allow-Origin: *,可能导致恶意网页从任意源向/RPC2发出CORS简单请求并读取完整的系统监控数据集。
Source: CNNVD (China National Vulnerability Database)
CVSS Information
N/A
Source: CNNVD (China National Vulnerability Database)
Vulnerability Type
N/A
Source: CNNVD (China National Vulnerability Database)

Affected Products

Vendor Product Affected Versions CPE Subscribe
nicolargo glances < 4.5.5 -

II. Public POCs for CVE-2026-46608

# POC Description Source Link Shenlong Link
AI-Generated POC Premium
Qwen3.6-35B-A3B · 8675 chars
Pro+ exclusive includes:
Vulnerability reproduction recording (real sandbox build + trigger, exclusive)
In-depth vulnerability mechanism
Trigger conditions & impact
Full executable POC code
Exploit chain & mitigation
POC zip download
100+ AI POC generations per month

III. Intelligence Information for CVE-2026-46608

请登录查看更多情报信息。

Vendor Advisories for CVE-2026-46608 (1)

Vendor Pages for CVE-2026-46608 (1)

Same Patch Batch · nicolargo · 2026-06-25 · 5 CVEs total

CVE-2026-53925 7.8 HIGH Glances: Arbitrary file write and command execution via `secure_popen` redirection and cha
CVE-2026-46607 7.8 HIGH Glances: Insecure Pickle Deserialization in Version Cache Leads to Arbitrary Code Executio
CVE-2026-46606 7.8 HIGH Glances: Command Injection via KVM/QEMU VM Domain Names in glances/plugins/vms/engines/vir
CVE-2026-46611 5.3 MEDIUM Glances: XML-RPC Server Missing Host Header Validation Enables DNS Rebinding Attack

IV. Related Vulnerabilities

V. Comments for CVE-2026-46608

No comments yet


Leave a comment