| Title | Bytecode Allianceのwasmtimeにおける制限またはスロットリング無しのリソースの割り当てに関する脆弱性 |
|---|---|
| Summary | WasmtimeはWebAssemblyのランタイムです。バージョン30.0.0から36.0.8、43.0.2、および44.0.1において、WasmtimeのWebAssemblyテーブルの割り当てロジックにオーバーフロー時にパニックを引き起こす検査付き算術演算が含まれていました。このオーバーフローは非常に大きなサイズのテーブルが割り当てられた場合にトリガーされ、パニックを引き起こす可能性があります。これは、WebAssembly memory64提案によりテーブルのサイズが以前の32ビット範囲ではなく64ビット範囲になる可能性があるためです。非常に大きなテーブルを作成しようとすると、たとえばWebAssemblyモジュールまたはコンポーネントをインスタンス化するときにこのパニックが発生します。この脆弱性は36.0.8、43.0.2、および44.0.1で修正されています。 |
| Possible impacts | 当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。 また、当該ソフトウェアが扱う情報について、書き換えは発生しません。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 |
| Solution | 正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 |
| Publication Date | May 14, 2026, midnight |
| Registration Date | May 20, 2026, 1:28 p.m. |
| Last Update | May 20, 2026, 1:28 p.m. |
| CVSS3.0 : 重要 | |
| Score | 7.5 |
|---|---|
| Vector | CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
| Bytecode Alliance |
| wasmtime 30.0.0 以上 36.0.8 未満 |
| wasmtime 37.0.0 以上 43.0.2 未満 |
| wasmtime 44.0.0 |
| No | Changed Details | Date of change |
|---|---|---|
| 1 | [2026年05月20日] 掲載 |
May 20, 2026, 1:28 p.m. |
| Summary | Wasmtime is a runtime for WebAssembly. From 30.0.0 to 36.0.8, 43.0.2, and 44.0.1, Wasmtime's allocation logic for a WebAssembly table contained checked arithmetic which panicked on overflow. This overflow is possible to trigger, and thus panic, when a table with an extremely large size is allocated. This is possible with the WebAssembly memory64 proposal where tables can have sizes in the 64-bit range as opposed to the previous 32-bit range which would not overflow. The panic happens when attempting to create a very large table, such as when instantiating a WebAssembly module or component. This vulnerability is fixed in 36.0.8, 43.0.2, and 44.0.1. |
|---|---|
| Publication Date | May 15, 2026, 12:16 a.m. |
| Registration Date | May 15, 2026, 4:25 a.m. |
| Last Update | May 18, 2026, 10:36 p.m. |
| Configuration1 | or higher | or less | more than | less than | |
| cpe:2.3:a:bytecodealliance:wasmtime:*:*:*:*:*:rust:*:* | 30.0.0 | 36.0.8 | |||
| cpe:2.3:a:bytecodealliance:wasmtime:*:*:*:*:*:rust:*:* | 37.0.0 | 43.0.2 | |||
| cpe:2.3:a:bytecodealliance:wasmtime:44.0.0:*:*:*:*:rust:*:* | |||||