Bytecode Alliance · Wasmtime-Wasi · CVE-2026-47261
**Nome do Software Vulnerável e Versões Afetadas**
wasmtime-wasi (versões afetadas não especificadas)
**Description**
Existe uma falha de bypass no mecanismo de controle de acesso quando uma pré-abertura de sistema de arquivos é configurada com `DirPerms::all()` e `FilePerms::READ` sem `FilePerms::WRITE`. Isso permite ignorar as restrições ao utilizar as interfaces wasip2 `descriptor.open-at` ou wasip1 `path open` para abrir um arquivo usando apenas a flag `OpenFlags::TRUNCATE`. O problema ocorre na função `Dir::open at()` em `crates/wasi/src/filesystem.rs`, onde a lógica que processa `OpenFlags::TRUNCATE` não define o `open mode` como `OpenMode::WRITE`, necessário para a verificação de controle de acesso subsequente contra `FilePerms`.
**Recommendations**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.