CVE-2026-30960

CRITICAL CVSS 4.0: 9,4 EPSS 0.01%
Обновлено 10 марта 2026
rssn
Параметр Значение
CVSS 9,4 (CRITICAL)
Тип уязвимости CWE-695, CWE-94 (Внедрение кода), CWE-269 (Неправильное управление привилегиями), CWE-754
Поставщик rssn
Публичный эксплойт Нет

rssn — это библиотека научных вычислений для Rust, сочетающая в себе высокопроизводительный механизм символьных вычислений с поддержкой численных методов и функциями физического моделирования. Уязвимость существует в механизме компиляции JIT (Just-In-Time), который полностью раскрывается через CFFI (интерфейс внешних функций). Из-за неправильной проверки ввода и внешнего контроля генерации кода злоумышленник может передать вредоносные параметры или последовательности инструкций через уровень CFFI.

Поскольку библиотека часто работает с повышенными привилегиями или в контексте высокопроизводительных вычислений, это позволяет выполнять произвольный код (ACE) на уровне привилегий хост-процесса.

Показать оригинальное описание (EN)

rssn is a scientific computing library for Rust, combining a high-performance symbolic computation engine with numerical methods support and physics simulations functionalities. The vulnerability exists in the JIT (Just-In-Time) compilation engine, which is fully exposed via the CFFI (Foreign Function Interface). Due to Improper Input Validation and External Control of Code Generation, an attacker can supply malicious parameters or instruction sequences through the CFFI layer. Since the library often operates with elevated privileges or within high-performance computing contexts, this allows for Arbitrary Code Execution (ACE) at the privilege level of the host process.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0