CRITICALcrates.io →
risc0 vulnerable to arbitrary code execution in guest via memory safety failure in `sys_read`
risc0 vulnerable to arbitrary code execution in guest via memory safety failure in `sys_read`
Affected packages
- risc0-aggregation— before 0.9
- risc0-zkos-v1compat
- risc0-zkvm
- risc0-zkvm-platform
Exploit signal
- Known exploited (CISA KEV)
- No
- EPSS score
- —
- EPSS percentile
- —
EPSS is the probability a CVE is exploited in the wild; percentile is its rank among all CVEs.
Sources
- https://github.com/risc0/risc0/security/advisories/GHSA-jqq4-c7wq-36h7
- https://nvd.nist.gov/vuln/detail/CVE-2025-61588
- https://github.com/risc0/risc0/pull/3351
- https://github.com/risc0/risc0/commit/3f00e1fa0159599c1601e788021f2169d1f0a4dc
- https://github.com/risc0/risc0
Structured record: https://osv.dev/vulnerability/GHSA-jqq4-c7wq-36h7
Recommended response stack
Some links are affiliate links — HackTribune may earn a commission at no extra cost to you.
Get incidents like this as alerts for your stack.
Join the beta