Kompromittierte Rust-Crate arrayref führt Schadcode beim Kompilieren aus
Malicious Rust Crate Arrayref Runs a Build-Time Payload

Am 20. August 2026 erschien eine manipulierte Version der beliebten Rust-Crate arrayref auf crates.io. Version 0.3.10 fügt eine Abhängigkeit auf die typosquattete Crate proc-macro1 hinzu, deren Build-Skript während der Kompilierung ein Remote-Binary herunterlädt und ausführt. Die Angreifer nutzten ein kompromittiertes Konto des Maintainers und yankten ältere Versionen, um Nutzer auf die schädliche Version zu lenken. Die Crate wurde inzwischen entfernt; die Build-Skripte zielen auf Linux, Windows und macOS.
Der Kommentar im Quellcode erklärt: 'ShellExecute via WScript escapes Cargo's job object; spawned children otherwise keep the build script (and cargo build) waiting until they exit.'