Rust pakki keyrði spilliforrit við samsetningu. 86 mínútur.
Fjögurra makróa Rust pakki með 260 milljón niðurhal bætir við einni ósjálfstæði, og `cargo build` keyrir tvíundarskrift ókunnugs á tölvunni þinni.
Fjögurra makróa Rust pakki með 260 milljón niðurhal bætir við einni ósjálfstæði, og `cargo build` keyrir tvíundarskrift ókunnugs á tölvunni þinni. 20. ágúst 2026: arrayref 0.3.10 birtist á crates.io sem er háð proc-macro1 — ekki proc-macro2, þeim raunverulega — en byggingarskrifta þess halar niður gagnagrunni, sleppir honum í /tmp/rust-setup og ræsir hann aftengdan á meðan verkefnið þitt er að safnast saman. Hreinar útgáfur eru dregnar til baka svo eigin viðvörun Cargo leiðir þig að þeirri eitruðu. 86 mínútum síðar er henni eytt.
Lestu skriflegu útgáfuna (enska) ↗
Það sem þetta myndband fjallar um
- cargo build keyrir tvíundarskrift ókunnugs
- Kvittanirnar: Rust Blog, SafeDep, Hacker News
- Þetta er The Daily Diff, eftirfylgni
- Tímalína: 02:11 í vinnslu → 07:15 gefið út → 08:41 eytt
- Aðferð: build.rs, enginn sandkassi, tálbeita yanking
Þýtt afrit
Þýtt úr upprunalegri enskri frásögn. Tiltækt hljóð og textar eru stjórnaðir af YouTube.
cargo build keyrir tvíundarskrift ókunnugs
0:00 Fjögurra makróa Rust pakki með fjórðungi milljarðs niðurhals bætir einu við ósjálfstæði, og cargo build keyrir tvíundarskrá ókunnugs á tölvunni þinni. 20. ágúst 2026. arrayref 0.3.10 birtist á crates.io sem er háð proc-macro1. Ekki proc-macro2, þeim raunverulega: ein tala skökk, og byggingarskrifta hennar keyrir gagnagrunn á meðan verkefnið þitt er að safnast saman. Öryggisteymi Rust eyðir því 86 mínútum síðar.
Kvittanirnar: Rust Blog, SafeDep, Hacker News
0:22 SafeDep birtir sundurliðunina. Hacker News: 554 stig. Hvernig það gerist, hvers vegna Cargo leyfir það, og hver ber sökina. Þetta er The Daily Diff, eftirfylgni. Tvö að morgni, UTC.
Þetta er The Daily Diff, eftirfylgni
0:33 Reikningur sem heitir d-tolney, einn stafur frá David Tolnay, sem viðheldur helmingi af Rust, birtir proc-macro1 1.0.106: raunverulegt
Tímalína: 02:11 í vinnslu → 07:15 gefið út → 08:41 eytt
0:41 proc-macro2, endurnefnt. Í vinnslu. 07:11. Útgáfa 1.0.107 bætir við byggingarskriptu, auk base64, TLS og HTTP biðlara. Fyrir tákngreiningartól. 07:15. Reikningur viðhaldsaðilans birtir arrayref aftur sem 0.3.10 og dregur til baka allar eldri útgáfur. Cargo prentar: íhugaðu að uppfæra í útgáfu sem ekki er dregin til baka. Sú eina sem eftir er, er sú eitraða.
1:02 Viðvörunin er tálbeitun. Sömu mínútu tilkynnir öryggisfyrirtæki það til Rust. 07:54, RustSec mál. 08:29, mál á geymslusvæðinu; árásarmaðurinn svarar með 0.3.11 og annarri skaðlegri ósjálfstæði. 08:41, eytt. Áttatíu og sex mínútur. Af hverju? Eitt: Cargo byggir öll lýst ósjálfstæði, kölluð eða ekki. Ein skráarlína er nóg.
1:21 Tvö: byggingarskrifta keyrir á tölvunni þinni, sem þú, með SSH lyklum þínum og cargo
Aðferð: build.rs, enginn sandkassi, tálbeita yanking
1:26 tákni, áður en kóðinn þinn er safnaður saman. Enginn sandkassi, af hönnun: það er hvernig pakkar finna C bókasöfn. Þrjú: inni er raunverulegt proc-macro2, svo byggingin heppnast. Gagnagrunnurinn: TLS biðlari sem treystir hvaða vottorði sem er sækir tvíundarskrá, sleppir henni í /tmp/rust-setup og ræsir hana aftengda. Á Windows fer það í gegnum wscript til að flýja vinnuhlut Cargo; uppruna athugasemd segir svo. Annað stig, samkvæmt RustSec þræðinum: fjaraðgangsverkfæri sem miðar að
1:52 vöfrum og dulritunarsjóðum. Ljóðrænt, þar sem stærstu notendur arrayref eru meðal annars secp256k1 og Solana. git blame. Líkan Cargo, fimmtíu og fimm prósent: ósjálfstæði keyra kóða á tölvunni þinni við samsetningartíma, enginn sandkassi, og viðvörunin um að draga til baka leiddi fólk að
git blame — skiptingin
2:07 eitrinu. Einn reikningur, þrjátíu: eitt auðkenni birtir pakka aftur sem fjórðungur af milljarði niðurhals treystir. Talan einn, fimmtán: einn takkasláttur frá traustasta pakka Rust, og enginn les tréð. Áhrifasvið: 2.285 niðurhal á 86 mínútum. Undir tíu prósentum af umferð, vegna þess að flestar læsingaskrár höfðu 0.3.9. crates.io segir engar vísbendingar um notkun.
Áhrifasvið: 2.285 niðurhal
2:27 Tveir menn á RustSec þræðinum eru ósammála; annar finnur systemd þjónustu. Á Hacker News snýst efsti þráðurinn ekki um spilliforritið. Það er pakkasíðan, þar sem 0.3.10 hefur nú aldrei verið til. Dómur, eftirfylgni: NEEDS REVIEW. Áttatíu og sex mínútur til að eyða, bloggfærsla sama dag, reikningurinn læstur: það hluti er SHIP IT. En pakkasíðan sýnir að ekkert gerðist, cargo audit er enn hljóðlát um skyndiminnið
Dómur + mánudagslínan
2:48 afrit, og byggingarskriftir keyra enn sem þú. Mánudagur: keyrðu leitskipun Rust bloggsins, og meðhöndlaðu viðvörun um að draga til baka sem spurningu, ekki leiðbeiningu. Sendu mér atvikið sem þú mátt enn ekki tala um, í athugasemdum, eða á the daily diff dot dev. Og það er diff fyrir daginn. Ég er Niko frá Axrisi. Sameinið á ábyrgan hátt.
Heimildir
- Rust Blog, "Supply chain attack on arrayref" (security-response, Aug 20, 2026)blog.rust-lang.org
- RUSTSEC-2026-0260 (arrayref)github.com
- RustSec issue #3161 (the original report, IOCs, victims)github.com
- SafeDep technical analysissafedep.io
- GitHub issue on the repo (0.3.11 spotted)github.com
- crates.iocrates.io
- Hacker News (554 points)news.ycombinator.com
- BleepingComputerwww.bleepingcomputer.com



