Saltar al contenido

Aviso de seguridad de Rust CVE-2024-24576

El WG de Respuesta de Seguridad de Rust anunció CVE-2024-24576, el cual afecta a la Librería Estándar de Rust en Windows.

TL;DR: Actualiza tu versión de Rust a 1.77.2.

Algunos repositorios de la organización Tauri usan archivos batch (cmd.exe en el fondo) para herramientas del entorno de desarrollo como scripts de compilación. Ningún repositorio revisado usa archivos batch para código en tiempo de ejecución.

No vemos riesgos adicionales para el proyecto Tauri basados en esta CVE.

Sin embargo, actualizaremos nuestros sistemas de CI para usar la versión más reciente de Rust.

En general, estás posiblemente afectado si cumples todos los siguientes criterios:

  • Distribuyes tu aplicación en Windows
  • Tu proyecto habilita la función shell de Tauri v1 con "execute": true o el plugin shell-plugin de v2 con el permiso allow-execute
  • Permites argumentos en el elemento scope de la función shell
  • You pass untrusted input to cmd.exe or .bat/.cmd files and improperly validate the scope (🚩)

Si cualquiera de estos criterios no se cumple en tu aplicación, es probable que NO estés afectado.

Si implementas comandos personalizados o lógica escrita en tu aplicación que exponga directamente el Command de Rust con argumentos proporcionados en tiempo de ejecución, podrías estar afectado. Aunque no es específico de Tauri, este patrón podría afectar a cualquier proyecto de Rust.

Por favor, actualiza tu versión de Rust a 1.77.2 tan pronto como sea posible y distribuye actualizaciones a tus usuarios.

Esta investigación y análisis fue realizada en cooperación con nuestro socio CrabNebula ❤️.


Lee más sobre este aviso de seguridad aquí. Esto afecta a muchos lenguajes de programación; esta CVE específica es solo la registrada para Rust.


© 2026 Colaboradores de Tauri. CC-BY / MIT