PT-2026-31685 · Bytecode Alliance · Wasmtime
CVE-2026-34944
·
Publicado
2026-04-09
·
Atualizado
2026-08-21
CVSS v3.1
5.7
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Wasmtime versões anteriores a 24.0.7, 36.0.7, 42.0.2 e 43.0.1
Descrição
Wasmtime, um ambiente de execução para WebAssembly, pode apresentar uma falha de segmentação não capturada em plataformas x86-64 com SSE3 desabilitado ao compilar a instrução WebAssembly
f64x2.splat com Cranelift. Isso ocorre quando as traps baseadas em sinais são desabilitadas, o que pode levar a uma condição de negação de serviço. O problema envolve carregar 8 bytes a mais do que o necessário, o que pode resultar no carregamento de páginas de guarda não mapeadas. Embora os dados carregados não sejam diretamente visíveis para os convidados do WebAssembly, desabilitar as traps baseadas em sinais e habilitar as páginas de guarda pode fazer com que o processo host seja encerrado.Recomendações
Atualize para a versão 24.0.7, 36.0.7, 42.0.2 ou 43.0.1 do Wasmtime.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Wasmtime