CVE-2026-34943

MEDIUM CVSS 4.0: 5,6 EPSS 0.02%
Обновлено 9 апреля 2026
Wasmtime
Параметр Значение
CVSS 5,6 (MEDIUM)
Устранено в версии 24.0.7
Тип уязвимости CWE-248 (Необработанное исключение)
Поставщик Wasmtime
Публичный эксплойт Нет

Wasmtime — это среда выполнения WebAssembly. До версий 24.0.7, 36.0.7, 42.0.2 и 43.0.1 Wasmtime содержит возможную панику, которая может произойти, когда значение модели компонента с типом флагов поднимается с типом Val. Если биты установлены вне набора флагов, модель компонента указывает, что эти биты следует игнорировать, но Wasmtime будет паниковать, когда это значение будет поднято.

Эта паника влияет только на реализацию в Wasmtime подъема в Val, а не на использование флагов! макрос. Кроме того, это влияет только на значения, типизированные флагами, которые являются частью интерфейса WIT. Это может привести к панике, контролируемой гостем на хосте, которую Wasmtime считает вектором DoS.

Эта уязвимость исправлена ​​в версиях 24.0.7, 36.0.7, 42.0.2 и 43.0.1.

Показать оригинальное описание (EN)

Wasmtime is a runtime for WebAssembly. Prior to 24.0.7, 36.0.7, 42.0.2, and 43.0.1, Wasmtime contains a possible panic which can happen when a flags-typed component model value is lifted with the Val type. If bits are set outside of the set of flags the component model specifies that these bits should be ignored but Wasmtime will panic when this value is lifted. This panic only affects wasmtime's implementation of lifting into Val, not when using the flags! macro. This additionally only affects flags-typed values which are part of a WIT interface. This has the risk of being a guest-controlled panic within the host which Wasmtime considers a DoS vector. This vulnerability is fixed in 24.0.7, 36.0.7, 42.0.2, and 43.0.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0