සම්පාදන වේලාවේදී Rust ක්රේටයක් අනිෂ්ට මෘදුකාංග ධාවනය කළේය. මිනිත්තු 86.
මිලියන 260ක බාගැනීම් සහිත මැක්රෝ හතරක Rust ක්රේටයක් එක් යැපීමක් එක් කරන අතර, `cargo build` ඔබේ පරිගණකයේ නාඳුනන කෙනෙකුගේ බිඳුමක් ධාවනය කරයි.
මිලියන 260ක බාගැනීම් සහිත මැක්රෝ හතරක Rust ක්රේටයක් එක් යැපීමක් එක් කරන අතර, `cargo build` ඔබේ පරිගණකයේ නාඳුනන කෙනෙකුගේ බිඳුමක් ධාවනය කරයි. 2026 අගෝස්තු 20: arrayref 0.3.10 crates.io වෙත පැමිණෙන්නේ proc-macro1 මත රඳා පවතින බැවිනි — සැබෑ proc-macro2 මත නොවේ — එහි බිල්ඩ් ස්ක්රිප්ට් එකක් පේලෝඩ් එකක් බාගත කරයි, එය /tmp/rust-setup තුළට දමයි, සහ ඔබේ ව්යාපෘතිය සම්පාදනය වන අතරතුර එය වෙන්ව ධාවනය කරයි. පිරිසිදු සංස්කරණ ඉවත් කර ඇති නිසා Cargo ගේම අනතුරු ඇඟවීම ඔබව විෂ වූ එක වෙතට ගෙන යයි. මිනිත්තු 86කට පසු එය මකා දමනු ලැබේ.
ලිඛිත සංස්කරණය කියවන්න (ඉංග්රීසි) ↗
මෙම වීඩියෝවෙන් ආවරණය වන දේ
- cargo build නාඳුනන කෙනෙකුගේ බිඳුමක් ධාවනය කරයි
- ඉන්වොයිසි: Rust Blog, SafeDep, Hacker News
- මෙය The Daily Diff, සිද්ධි විමර්ශනයකි
- කාලසටහන: 02:11 සකසමින් → 07:15 ප්රකාශයට පත් කරන ලදී → 08:41 මකා දමන ලදී
- ක්රමවේදය: build.rs, වැලි පෙට්ටියක් නැත, ඇදීමේ උගුල
පරිවර්තනය කරන ලද පිටපත
මුල් ඉංග්රීසි නිරූපණයෙන් පරිවර්තනය කරන ලදී. පවතින ශ්රව්ය සහ ශීර්ෂ පාඨ YouTube මගින් පාලනය වේ.
cargo build නාඳුනන කෙනෙකුගේ බිඳුමක් ධාවනය කරයි
0:00 මිලියන හතරෙන් පංගුවක බාගැනීම් සහිත මැක්රෝ හතරක Rust ක්රේටයක් එකක් එක් කරයි යැපීම, සහ cargo build ඔබේ පරිගණකයේ නාඳුනන කෙනෙකුගේ බිඳුමක් ධාවනය කරයි. 2026 අගෝස්තු 20. arrayref 0.3.10 crates.io වෙත පැමිණෙන්නේ proc-macro1 මත රඳා පවතින බැවිනි. සැබෑ proc-macro2 නොවේ: එක් ඉලක්කම් දෝෂයක්, සහ එහි බිල්ඩ් ස්ක්රිප්ට් එකක් ධාවනය කරයි ඔබේ ව්යාපෘතිය සම්පාදනය වන අතරතුර පේලෝඩ් එකක්. Rust හි ආරක්ෂක කණ්ඩායම මිනිත්තු 86කට පසු එය මකා දමයි.
ඉන්වොයිසි: Rust Blog, SafeDep, Hacker News
0:22 SafeDep වෙන් කිරීම ප්රකාශයට පත් කරයි. Hacker News: ලකුණු 554. එය සිදුවන්නේ කෙසේද, Cargo එයට ඉඩ දෙන්නේ ඇයි, සහ දොස් පැවරිය යුත්තේ කාටද. මෙය The Daily Diff, සිද්ධි විමර්ශනයකි. අලුයම දෙක, UTC.
මෙය The Daily Diff, සිද්ධි විමර්ශනයකි
0:33 ඩේවිඩ් ටොල්නේ ගේ නමින් එක් අකුරක් වෙනස් වූ d-tolney නම් ගිණුමක්, Rust වලින් භාගයක් නඩත්තු කරන, proc-macro1 1.0.106 ප්රකාශයට පත් කරයි: සැබෑ
කාලසටහන: 02:11 සකසමින් → 07:15 ප්රකාශයට පත් කරන ලදී → 08:41 මකා දමන ලදී
0:41 proc-macro2, නැවත නම් කරන ලදී. සකසමින්. 07:11. සංස්කරණය 1.0.107 බිල්ඩ් ස්ක්රිප්ට් එකක්, ප්ලස් base64, TLS සහ HTTP සේවාදායකයක් එක් කරයි. ටෝකන් විශ්ලේෂකයක් සඳහා. 07:15. නඩත්තුකරුගේ ගිණුම arrayref 0.3.10 ලෙස නැවත ප්රකාශයට පත් කරයි සහ සියලුම පැරණි සංස්කරණ ඉවත් කරයි. Cargo මුද්රණය කරයි: ඉවත් නොකළ සංස්කරණයකට යාවත්කාලීන කිරීම සලකා බලන්න. ඉතිරිව ඇති එකම එක විෂ වූ එකයි.
1:02 අනතුරු ඇඟවීම යනු ඇදීමයි. එම මිනිත්තුවේදීම, ආරක්ෂක සමාගමක් එය Rust වෙත වාර්තා කරයි. 07:54, RustSec ගැටලුවක්. 08:29, repo හි ගැටලුවක්; ප්රහාරකයා 0.3.11 සහ දෙවන එකක් සමඟ පිළිතුරු දෙයි අනිෂ්ට යැපීම. 08:41, මකා දමන ලදී. මිනිත්තු අසූ හයයි. ඇයි? එක: Cargo විසින් ප්රකාශිත සෑම යැපීමක්ම ගොඩනඟයි, කැඳවනු ලැබුවද නැතත්. එක් ප්රකාශන පේළියක් ප්රමාණවත්ය.
1:21 දෙක: බිල්ඩ් ස්ක්රිප්ට් එකක් ඔබේ පරිගණකයේ ධාවනය වේ, ඔබ ලෙස, ඔබේ SSH යතුරු සහ cargo සමඟින්
ක්රමවේදය: build.rs, වැලි පෙට්ටියක් නැත, ඇදීමේ උගුල
1:26 ටෝකනය, ඔබේ කේතය සම්පාදනය වීමට පෙර. වැලි පෙට්ටියක් නැත, සැලසුම අනුව: ක්රේට්ස් C පුස්තකාල සොයා ගන්නේ එලෙසයි. තුන: ඇතුළත සැබෑ proc-macro2 වේ, එබැවින් බිල්ඩින් සාර්ථක වේ. පේලෝඩ්: ඕනෑම සහතිකයක් විශ්වාස කරන TLS සේවාදායකයක් බිඳුමක් ලබා ගනී, එය /tmp/rust-setup තුළට දමා එය වෙන්ව ධාවනය කරයි. වින්ඩෝස් මත එය Cargo හි කාර්ය වස්තුවෙන් ගැලවීමට wscript හරහා හැරීමක් කරයි; මූලාශ්රයක් අදහසක් එසේ කියයි. දෙවන අදියර, RustSec ත්රෙඩ් එක අනුව: දුරස්ථ ප්රවේශ මෙවලමක් ඉලක්ක කරගත්
1:52 බ්රව්සර් සහ ක්රිප්ටෝ වොලට්. කාව්යමය, arrayref හි විශාලතම පරිශීලකයින් අතර secp256k1 සහ Solana ඇතුළත් වන බැවින්. git blame. Cargo ගේ ආකෘතිය, සියයට පනස් පහක්: යැපීම් ඔබේ මත කේත ධාවනය කරයි සම්පාදන වේලාවේදී යන්ත්රය, වැලි පෙට්ටියක් නැත, සහ ඇදීමේ අනතුරු ඇඟවීම මිනිසුන්ව වෙතට ගෙන ගියේය
git blame — බෙදීම
2:07 විෂ. එක් ගිණුමක්, තිහක්: එක් අක්තපත්රයක් ක්රේටයක් නැවත ප්රකාශයට පත් කරයි හතරෙන් පංගුවක් බිලියන බාගැනීම් විශ්වාස කරයි. ඉලක්කම් එක, පහළොව: Rust හි වඩාත්ම විශ්වාසවන්ත ක්රේටයෙන් එක් යතුරු පහරක්, සහ කිසිවෙක් ගස කියවන්නේ නැත. පිපිරුම් අරය: මිනිත්තු 86 කින් බාගැනීම් 2,285. ගමනාගමනයෙන් සියයට දහයට අඩු, බොහෝ lockfiles 0.3.9 දරා සිටි නිසා. crates.io පවසන්නේ භාවිතය පිළිබඳ සාක්ෂි නොමැති බවයි.
පිපිරුම් අරය: බාගැනීම් 2,285
2:27 RustSec ත්රෙඩ් එකේ දෙදෙනෙක් එකඟ නොවේ; එක් අයෙක් systemd සේවාවක් සොයා ගනී. Hacker News හි ඉහළම ත්රෙඩ් එක අනිෂ්ට මෘදුකාංගය ගැන නොවේ. එය ක්රේට් පිටුවයි, එහි 0.3.10 දැන් කිසිදා නොපැවතිණි. තීන්දුව, සිද්ධි විමර්ශනය: සමාලෝචනය අවශ්යයි. මකා දැමීමට මිනිත්තු අසූ හයක්, එදිනම බ්ලොග් සටහනක්, ගිණුම අගුලු දමා ඇත: එම කොටස SHIP IT වේ. නමුත් ක්රේට් පිටුව කිසිවක් සිදු නොවූ බව පෙන්වයි, cargo audit කෑෂි කළ පිටපතක් මත නිහඬව පවතී
තීන්දුව + සඳුදා පේළිය
2:48 පිටපතක්, සහ බිල්ඩ් ස්ක්රිප්ට් තවමත් ඔබ ලෙස ධාවනය වේ. සඳුදා: Rust blog හි find විධානය ධාවනය කරන්න, සහ ඇදීමේ අනතුරු ඇඟවීමක් a ලෙස සලකන්න ප්රශ්නයක්, උපදෙසක් නොවේ. ඔබට තවමත් කතා කිරීමට අවසර නැති සිද්ධිය මට එවන්න, අදහස් දැක්වීම් වල, නැතහොත් the daily diff dot dev හි. සහ අදට ඇති වෙනස එයයි. මම Axrisi වෙතින් Niko. වගකීමෙන් ඒකාබද්ධ කරන්න.
මූලාශ්ර
- Rust Blog, "Supply chain attack on arrayref" (security-response, Aug 20, 2026)blog.rust-lang.org
- RUSTSEC-2026-0260 (arrayref)github.com
- RustSec issue #3161 (the original report, IOCs, victims)github.com
- SafeDep technical analysissafedep.io
- GitHub issue on the repo (0.3.11 spotted)github.com
- crates.iocrates.io
- Hacker News (554 points)news.ycombinator.com
- BleepingComputerwww.bleepingcomputer.com



