Заражённый arrayref запускал чужой код на cargo build Build-скрипт в… — Типичный программист — TG.ME

Заражённый arrayref запускал чужой код на cargo build

Build-скрипт в Rust выполняется, когда вы собираете проект. Этим и воспользовались: 20 августа команде безопасности сообщили про пакет proc-macro1, чей build-скрипт тянул вредоносную нагрузку с чужого сервера. Запускать ничего не надо, хватает сборки.

В то же утро кто-то перевыпустил популярный arrayref и добавил ему зависимость на этот пакет. Обновили зависимости, сказали cargo build — и чужой код уже отработал у вас на машине. Следом досталось internment и append-only-vec того же автора. Владельца аккаунта никто не винит: похоже, увели машину или ключи.

Заражённые версии сняли за 86–107 минут. Кажется, что мало, но ночная сборка в CI попадает в такое окно легко. Загляните в ~/.cargo/registry/cache: если одна из версий там лежит, чистите кэш и пересобирайтесь, в реестре уже безопасные.

Список удалённых пакетов и готовая команда для поиска — в блоге Rust.
blog.rust-lang.org
Supply chain attack on arrayref | Rust Blog
Empowering everyone to build reliable and efficient software.
❤6🔥6👾4👏3🎉3🤝3👍2🤔1🤩1😈1🙊1
August 22, 2026 8.2K 1 12