Вредоносный Rust-крейт arrayref запускает payload на этапе сборки

Malicious Rust crate Arrayref runs a build-time payload

Вредоносный Rust-крейт arrayref запускает payload на этапе сборки

20 августа 2026 года на crates.io появилась скомпрометированная версия 0.3.10 популярного Rust-крейта arrayref. Она добавляет зависимость от крейта-типосеквота proc-macro1, чей build-скрипт скачивает и запускает удаленный бинарник при компиляции проекта. Крейты arrayref и append-only-vec поддерживаются аккаунтом droundy, который, по-видимому, был взломан; репозитории GitHub удалены. Вредоносные версии уже удалены с crates.io. Крейт arrayref насчитывает около 245 миллионов загрузок за все время, что указывает на широкое распространение, хотя точное число затронутых сборок неизвестно.

Поскольку код выполняется на этапе сборки, для срабатывания достаточно просто скомпилировать проект, который подтянул вредоносные версии.

Ещё за этот день

2026-08-21