O Diesel permite carregar um banco de dados SQLite a partir de um buffer de byte, representado como `&[u 8 ]`, no tempo de execução através da função `SqliteConnection::deserialize_readonly_database`. Em versões anteriores do Diesel, este buffer foi passado diretamente para a libsqlite 3. Desde a libsqlite 3 requer que o buffer permaneça vivo enquanto a conexão do banco de dados estiver aberta e o Diesel não garantir como parte da sua API segura, os chamados de `SqliteConnection::deserialize_readonly_ database` poderão soltar o buffer prematuramente. Esta queda prematura causou libsqlite 3 para operar com memória livre. Esta vulnerabilidade afeta os usuários de `SqliteConnection::deserialize_readony_database` que soltam o buffer passado para a função antes de soltar a conexão do banco de dados. A mitigação preferida para o problema delineado é atualizar para a versão Diesel 2.3.10 ou mais recente, que inclui uma correção para o problema. Alternativamente, os usuários precisam tomar para manter o buffer vivo até que a conexão seja abandonada.

Diesel armazena agora uma cópia do buffer dentro do próprio objeto `SqliteConnection` para mantê-lo vivo enquanto o libsqlite subjacente 3 a conexão existe. Registro de aconselhamento: GHSA- ggxf- 9 f 6 j-w 742. Não há nenhum identificador adicional listado. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 16 T 19: 25: 25.000 Z e lista a sua última modificação como 2026 - 07 - 16 T 19: 25: 25.000 Z.

Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:L/SC:N/SI:N/África do Sul:N. Software afetado e informações de versão: caixas.io pacote diesel — ECOSISTEM: introduzido 0, corrigido 2.3.10. Classificação e evidência: identificadores de fraqueza CWE- 416. O registro contém 3 suporte de referências nestes tipos: WEB, PACKAGE.