製品・ソフトウェアに関する情報
Bytecode Allianceのwasmtimeにおける制限またはスロットリング無しのリソースの割り当てに関する脆弱性
Title Bytecode Allianceのwasmtimeにおける制限またはスロットリング無しのリソースの割り当てに関する脆弱性
Summary

WasmtimeはWebAssemblyのランタイムです。バージョン30.0.0から36.0.8、43.0.2、および44.0.1において、WasmtimeのWebAssemblyテーブルの割り当てロジックにオーバーフロー時にパニックを引き起こす検査付き算術演算が含まれていました。このオーバーフローは非常に大きなサイズのテーブルが割り当てられた場合にトリガーされ、パニックを引き起こす可能性があります。これは、WebAssembly memory64提案によりテーブルのサイズが以前の32ビット範囲ではなく64ビット範囲になる可能性があるためです。非常に大きなテーブルを作成しようとすると、たとえばWebAssemblyモジュールまたはコンポーネントをインスタンス化するときにこのパニックが発生します。この脆弱性は36.0.8、43.0.2、および44.0.1で修正されています。

Possible impacts 当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。 また、当該ソフトウェアが扱う情報について、書き換えは発生しません。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 
Solution

正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

Publication Date May 14, 2026, midnight
Registration Date May 20, 2026, 1:28 p.m.
Last Update May 20, 2026, 1:28 p.m.
CVSS3.0 : 重要
Score 7.5
Vector CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Affected System
Bytecode Alliance
wasmtime 30.0.0 以上 36.0.8 未満
wasmtime 37.0.0 以上 43.0.2 未満
wasmtime 44.0.0
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
Change Log
No Changed Details Date of change
1 [2026年05月20日]
  掲載
May 20, 2026, 1:28 p.m.

NVD Vulnerability Information
CVE-2026-44216
Summary

Wasmtime is a runtime for WebAssembly. From 30.0.0 to 36.0.8, 43.0.2, and 44.0.1, Wasmtime's allocation logic for a WebAssembly table contained checked arithmetic which panicked on overflow. This overflow is possible to trigger, and thus panic, when a table with an extremely large size is allocated. This is possible with the WebAssembly memory64 proposal where tables can have sizes in the 64-bit range as opposed to the previous 32-bit range which would not overflow. The panic happens when attempting to create a very large table, such as when instantiating a WebAssembly module or component. This vulnerability is fixed in 36.0.8, 43.0.2, and 44.0.1.

Publication Date May 15, 2026, 12:16 a.m.
Registration Date May 15, 2026, 4:25 a.m.
Last Update May 18, 2026, 10:36 p.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:bytecodealliance:wasmtime:*:*:*:*:*:rust:*:* 30.0.0 36.0.8
cpe:2.3:a:bytecodealliance:wasmtime:*:*:*:*:*:rust:*:* 37.0.0 43.0.2
cpe:2.3:a:bytecodealliance:wasmtime:44.0.0:*:*:*:*:rust:*:*
Related information, measures and tools
Common Vulnerabilities List