tldr они таки осилили убеганте из песочницы?
Нет. Если подитожить то это в основном проблемы конкретного хоста и возможности коррупции данных (которые к слову будут уже не актуальны с приходом multi memory предложения), остальное фиксится общением только через безопасное API c capability policy для хоста (вроде WASI):
«Our findings are based on a set of attack primitives that enable an attacker to gain a write primitive, overwrite sensitive data, and trigger compromising behavior. Several end-to-end examples of attacks, which cover WebAssembly running in the browser, on Node.js, and in stand-alone VMs, demonstrate that these primitives can be combined into effective exploits. Moreover,an empirical evaluation of real-world binaries quantifies the exploitation risk, showing a large attack surface. Overall, our findings are a call to arms for further hardening the WebAssembly language, its compilers, and ecosystem, making the promise of a secure platform a reality.»