PT-2026-56584 · Bytecode Alliance · Wasmtime
CVE-2026-58494
·
Publicado
2026-06-24
·
Atualizado
2026-07-08
CVSS v3.1
6.5
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Wasmtime versões anteriores a 24.0.11
Wasmtime versões anteriores a 36.0.12
Wasmtime versões anteriores a 45.0.3
Wasmtime versões anteriores a 46.0.1
Description
No componente wasmtime-wasi, os processos de criação de hard-link e renomeação verificam as permissões de diretório, mas não comparam as
FilePerms nas aberturas prévias (preopens) de origem e destino. Isso permite que um convidado WASI com capacidade de arquivo de origem somente leitura sobrescreva arquivos do host expostos como FilePerms::READ através das interfaces de sistema de arquivos wasip1, wasip2 ou wasip3.Recommendations
Atualize para a versão 24.0.11.
Atualize para a versão 36.0.12.
Atualize para a versão 45.0.3.
Atualize para a versão 46.0.1.
Exploit
Correção
Improper Preservation of Permissions
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Wasmtime