NexSift
SegurançaNovo

Ataque à cadeia do Rust compromete arrayref

Publicado 25 de ago. de 2026 · Leitura 1 min de leitura · Relevância 9.1

PorTiago CastroCriador do NexSift·NexSift Editorial
O que mudou

A equipe de segurança do Rust confirmou versões maliciosas de arrayref, internment e append-only-vec, além de crates impostoras que baixavam payloads durante o build.

Por que importa

O ataque atingiu crates reais e populares por provável comprometimento de credenciais, mostrando que builds Rust podem executar código malicioso antes mesmo de o binário final ser usado.

A equipe de segurança do Rust confirmou um ataque à cadeia de suprimentos no crates.io. O crate impostor proc-macro1 executava um script de build que baixava um payload malicioso.

Versões recentes de arrayref, internment e append-only-vec foram republicadas para depender do componente malicioso. As versões foram removidas ou revertidas e a conta envolvida foi bloqueada preventivamente; a equipe acredita que o mantenedor legítimo teve a máquina ou as credenciais comprometidas.

As versões afetadas incluem arrayref@0.3.10, internment@0.8.7 e append-only-vec@0.1.9, além dos crates impostores listados no aviso oficial.

Equipes devem verificar caches locais, lockfiles, SBOMs e logs de CI para confirmar se algum desses pacotes foi baixado durante a janela do ataque.

O que observar agora

Novos indicadores divulgados pela equipe do Rust, confirmação do vetor de comprometimento do mantenedor e varredura de caches, lockfiles e artefatos de CI pelas versões afetadas.

Continue no radar