PT-2026-31689 · Bytecode Alliance · Wasmtime

Publicado

2026-04-09

·

Atualizado

2026-04-09

·

CVE-2026-34983

CVSS v3.1

5.0

Média

VetorAV:L/AC:L/PR:L/UI:R/S:U/C:N/I:N/A:H
Name of the Vulnerable Software and Affected Versions Wasmtime versões 43.0.0 através de 43.0.0
Description Wasmtime, um ambiente de execução para WebAssembly, contém uma falha onde a clonagem de um wasmtime::Linker pode levar a bugs de uso após liberação. Esta questão não é acionada por programas Wasm convidados, mas requer uma sequência específica de chamadas de API do incorporador host. A vulnerabilidade ocorre quando um wasmtime::Linker é clonado, a instância original é descartada e a instância clonada é usada subsequentemente. Isso pode resultar em um segfault. A questão foi introduzida durante uma refatoração interna relacionada ao tratamento robusto de falhas de alocação e um pool de strings com uma implementação TryClone insegura.
Recommendations Atualize para a versão 43.0.1 do Wasmtime. Como solução alternativa temporária, evite clonar wasmtime::Linker e, em vez disso, crie um novo wasmtime::Linker e registre manualmente as APIs do host do linker original.

Exploit

Correção

Use After Free

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-34983
GHSA-HFR4-7C6C-48W2
PYSEC-2026-151
RUSTSEC-2026-0090

Produtos afetados

Wasmtime