CVE-2026-34942Wasmtime在特定版本之前,处理组件模型字符串转码时未能正确验证重分配字符串的对齐。恶意访客可通过传输特定地址的字符串触发主机Panic,导致服务拒绝。
该漏洞位于Wasmtime组件模型的utf16或latin1+utf16编码转换实现中。由于未正确验证重分配字符串的对齐性,未对齐的指针可能被传递给宿主机进行转码。攻击者可利用恶意访客权限,构造包含特定内存地址字符串的WebAssembly组件。当宿主机处理这些数据时,会触发Panic导致崩溃。Wasmtime将此类受控的Panic视为DoS攻击向量,从而影响系统可用性。