Ataque à cadeia do Rust compromete arrayref
Publicado 25 de ago. de 2026 · Leitura 1 min de leitura · Relevância 9.1
A equipe de segurança do Rust confirmou versões maliciosas de arrayref, internment e append-only-vec, além de crates impostoras que baixavam payloads durante o build.
O ataque atingiu crates reais e populares por provável comprometimento de credenciais, mostrando que builds Rust podem executar código malicioso antes mesmo de o binário final ser usado.
A equipe de segurança do Rust confirmou um ataque à cadeia de suprimentos no crates.io. O crate impostor proc-macro1 executava um script de build que baixava um payload malicioso.
Versões recentes de arrayref, internment e append-only-vec foram republicadas para depender do componente malicioso. As versões foram removidas ou revertidas e a conta envolvida foi bloqueada preventivamente; a equipe acredita que o mantenedor legítimo teve a máquina ou as credenciais comprometidas.
As versões afetadas incluem arrayref@0.3.10, internment@0.8.7 e append-only-vec@0.1.9, além dos crates impostores listados no aviso oficial.
Equipes devem verificar caches locais, lockfiles, SBOMs e logs de CI para confirmar se algum desses pacotes foi baixado durante a janela do ataque.
Novos indicadores divulgados pela equipe do Rust, confirmação do vetor de comprometimento do mantenedor e varredura de caches, lockfiles e artefatos de CI pelas versões afetadas.