Rust supply-chain
A StepSecurity 2026. augusztus 20-án egy gyorsan végrehajtott Rust supply-chain támadást tárt fel. Egy legitim maintainer kompromittált fiókjából három népszerű crates.io csomag rosszindulatú verzióját publikálták, arrayref 0.3.10, internment 0.8.7 és append-only-vec 0.1.9. A három fertőzött kiadás mindössze 23 percen belül jelent meg.
A támadó a csomagokhoz hozzáadta a proc-macro1 függőséget, amely a legitim és széles körben használt proc-macro2 megtévesztő másolata volt. A rosszindulatú build.rs már fordításkor automatikusan lefutott, letöltött egy második fázisú binárist, majd elindította azt. Vagyis a fertőzéshez nem kellett meghívni a kompromittált könyvtár funkcióit, egy cargo build is elegendő volt.
A crates.io és a Rust biztonsági csapata gyorsan reagált, a rosszindulatú kiadásokat eltávolították, a kapcsolódó fiókokat zárolták. A teljes expozíciós időszak 07:11–09:25 UTC volt. A StepSecurity szerint aki ebben az időablakban frissen feloldotta és buildelte valamelyik érintett verziót, annak kompromittáltnak kell tekintenie az adott fejlesztői gépet vagy CI-runnert, és a rajta elérhető tokeneket, kulcsokat és más hitelesítő adatokat cserélnie kell.
A SafeDep egy további terjesztési trükköt is kiemel, az arrayref korábbi 0.3.5–0.3.9 verzióit yankelték, így a Cargo a felhasználókat a rosszindulatú 0.3.10 felé terelhette. Az arrayref különösen nagy kockázatot jelentett, mert széles körben használt tranzitív függőség; a közel 245 millió összesített letöltés azonban nem az áldozatok számát jelenti. A rosszindulatú verziókat a crates.io azóta eltávolította.