+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

Krate ya Rust iliendesha programu hasidi wakati wa kukusanya. Dakika 86.

Krate ya Rust yenye makro nne na vipakuliwa milioni 260 huongeza tegemezi moja, na `cargo build` huendesha faili ya mfumo ya mtu usiyemjua kwenye mashine yako.

Krate ya Rust yenye makro nne na vipakuliwa milioni 260 huongeza tegemezi moja, na `cargo build` huendesha faili ya mfumo ya mtu usiyemjua kwenye mashine yako. Agosti 20, 2026: arrayref 0.3.10 inaingia crates.io ikitegemea proc-macro1 — si proc-macro2, ile halisi — ambayo hati yake ya kujenga hupakua mzigo, inauweka kwenye /tmp/rust-setup na inauzindua bila kushikamana huku mradi wako ukiendelea kukusanywa. Matoleo safi yanaondolewa ili onyo la Cargo mwenyewe likuelekeze kwenye lililoharibiwa. Dakika 86 baadaye linafutwa.

Soma toleo lililoandikwa (Kiingereza) ↗

Nini video hii inashughulikia

  • cargo build huendesha faili ya mfumo ya mtu usiyemjua
  • Risiti: Rust Blog, SafeDep, Hacker News
  • Huu ni The Daily Diff, tathmini ya baada ya tukio
  • Muda: 02:11 staging → 07:15 published → 08:41 deleted
  • Utaratibu: build.rs, hakuna sandbox, mtego wa kuondoa

Nakala iliyotafsiriwa

Imetafsiriwa kutoka simulizi asili ya Kiingereza. Sauti na manukuu yanayopatikana yanadhibitiwa na YouTube.

cargo build huendesha faili ya mfumo ya mtu usiyemjua

0:00 Krate ya Rust yenye makro nne na robo bilioni ya vipakuliwa huongeza moja tegemezi, na cargo build huendesha faili ya mfumo ya mtu usiyemjua kwenye mashine yako. Agosti 20, 2026. arrayref 0.3.10 inaingia crates.io ikitegemea proc-macro1. Si proc-macro2, ile halisi: tarakimu moja tofauti, na hati yake ya kujenga inaendesha mzigo wakati mradi wako unakusanywa. Timu ya usalama ya Rust inafuta baada ya dakika 86.

Risiti: Rust Blog, SafeDep, Hacker News

0:22 SafeDep inachapisha uchambuzi. Hacker News: alama 554. Jinsi inavyotokea, kwa nini Cargo inairuhusu, na nani anapewa lawama. Huu ni The Daily Diff, tathmini ya baada ya tukio. Saa mbili asubuhi, UTC.

Huu ni The Daily Diff, tathmini ya baada ya tukio

0:33 Akaunti iitwayo d-tolney, barua moja kutoka kwa David Tolnay, ambaye anadumisha nusu ya Rust, anachapisha proc-macro1 1.0.106: halisi

Muda: 02:11 staging → 07:15 published → 08:41 deleted

0:41 proc-macro2, imebadilishwa jina. Inatengenezwa. 07:11. Toleo 1.0.107 linaongeza hati ya kujenga, pamoja na base64, TLS na mteja wa HTTP. Kwa kichanganuzi cha tokeni. 07:15. Akaunti ya mtunzaji inachapisha tena arrayref kama 0.3.10 na inafuta kila toleo la zamani. Cargo inachapisha: fikiria kusasisha kwa toleo ambalo halijafutwa. Pekee iliyobaki ni ile iliyoharibiwa.

1:02 Onyo ni mtego. Dakika hiyohiyo, kampuni ya usalama inaripoti kwa Rust. 07:54, suala la RustSec. 08:29, suala kwenye hifadhi; mshambuliaji anajibu na 0.3.11 na tegemezi la pili lenye nia mbaya. 08:41, imefutwa. Dakika themanini na sita. Kwa nini? Moja: Cargo hujenga kila tegemezi lililotangazwa, liitwe au lisiitwe. Mstari mmoja wa manifest unatosha.

1:21 Pili: hati ya kujenga inaendesha kwenye mashine yako, kama wewe, na funguo zako za SSH na tokeni ya cargo,

Utaratibu: build.rs, hakuna sandbox, mtego wa kuondoa

1:26 kabla ya msimbo wako kukusanywa. Hakuna sandbox, kwa makusudi: hivi ndivyo crates hupata maktaba za C. Tatu: ndani kuna proc-macro2 halisi, kwa hivyo ujenzi unafanikiwa. Mzigo: mteja wa TLS anayeamini cheti chochote hupakua faili ya mfumo, inaiweka kwenye /tmp/rust-setup na inauzindua bila kushikamana. Kwenye Windows inapitisha wscript ili kuepuka kitu cha kazi cha Cargo; maoni ya chanzo yanasema hivyo. Hatua ya pili, kulingana na uzi wa RustSec: zana ya ufikiaji wa mbali inayolenga

1:52 vivinjari na pochi za crypto. Ya kishairi, kwani watumiaji wakubwa wa arrayref ni pamoja na secp256k1 na Solana. git blame. Mfumo wa Cargo, asilimia hamsini na tano: tegemezi huendesha msimbo kwenye mashine yako wakati wa kukusanya, hakuna sandbox, na onyo la kuondoa liliwaelekeza watu kwenye

git blame — mgawanyo

2:07 sumu. Akaunti moja, thelathini: kitambulisho kimoja kinachapisha tena krate ambayo robo ya bilioni ya vipakuliwa huamini. Tarakimu moja, kumi na tano: mdundo mmoja kutoka kwa krate inayoaminika zaidi ya Rust, na hakuna anayesoma mti. Eneo la uharibifu: vipakuliwa 2,285 ndani ya dakika 86. Chini ya asilimia kumi ya trafiki, kwa sababu lockfiles nyingi zilishikilia 0.3.9. crates.io inasema hakuna ushahidi wa matumizi.

Eneo la uharibifu: vipakuliwa 2,285

2:27 Watu wawili kwenye uzi wa RustSec hawakubaliani; mmoja anapata huduma ya systemd. Kwenye Hacker News uzi wa juu hauhusu programu hasidi. Ni ukurasa wa krate, ambapo 0.3.10 sasa haikuwepo kamwe. Uamuzi, tathmini ya baada ya tukio: NEEDS REVIEW. Dakika themanini na sita kufuta, chapisho la blogu la siku hiyohiyo, akaunti imefungwa: sehemu hiyo ni SHIP IT. Lakini ukurasa wa krate haonyeshi chochote kilitokea, cargo audit inakaa kimya kwenye nakala iliyohifadhiwa,

Uamuzi + mstari wa Jumatatu

2:48 na hati za kujenga bado zinaendesha kama wewe. Jumatatu: endesha amri ya utafutaji ya blogu ya Rust, na chukulia onyo la kuondoa kama swali, si maagizo. Nitumie tukio ambalo bado hauruhusiwi kulizungumzia, katika maoni, au kwa the daily diff dot dev. Na huo ndio utofauti kwa leo. Mimi ni Niko kutoka Axrisi. Unganisha kwa uwajibikaji.

Vyanzo

  1. Rust Blog, "Supply chain attack on arrayref" (security-response, Aug 20, 2026)blog.rust-lang.org
  2. RUSTSEC-2026-0260 (arrayref)github.com
  3. RustSec issue #3161 (the original report, IOCs, victims)github.com
  4. SafeDep technical analysissafedep.io
  5. GitHub issue on the repo (0.3.11 spotted)github.com
  6. crates.iocrates.io
  7. Hacker News (554 points)news.ycombinator.com
  8. BleepingComputerwww.bleepingcomputer.com

Video zinazohusiana