PT-2026-56584 · Bytecode Alliance · Wasmtime

CVE-2026-58494

·

Publicado

2026-06-24

·

Atualizado

2026-07-08

CVSS v3.1

6.5

Média

VetorAV:L/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Wasmtime versões anteriores a 24.0.11 Wasmtime versões anteriores a 36.0.12 Wasmtime versões anteriores a 45.0.3 Wasmtime versões anteriores a 46.0.1
Description No componente wasmtime-wasi, os processos de criação de hard-link e renomeação verificam as permissões de diretório, mas não comparam as FilePerms nas aberturas prévias (preopens) de origem e destino. Isso permite que um convidado WASI com capacidade de arquivo de origem somente leitura sobrescreva arquivos do host expostos como FilePerms::READ através das interfaces de sistema de arquivos wasip1, wasip2 ou wasip3.
Recommendations Atualize para a versão 24.0.11. Atualize para a versão 36.0.12. Atualize para a versão 45.0.3. Atualize para a versão 46.0.1.

Exploit

Correção

Improper Preservation of Permissions

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-58494
GHSA-4CH3-9J33-3PMJ
RUSTSEC-2026-0188

Produtos afetados

Wasmtime