Rust жобасы аккаунт бұзылғаннан кейін 245 млн рет жүктелген үш зиянды крейтті жойды
Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Rust жобасы 20 тамызда crates.io сайтынан үш зиянды крейт нұсқасын жойды; бұзылған мейнтейнер аккаунты құрастыру кезінде зиянды код іске қосатын тәуелділігі бар релиздер жариялаған еді. Жойылған нұсқалар — arrayref 0.3.10, internment 0.8.7 және append-only-vec 0.1.9 — 86-дан 107 минутқа дейін қолжетімді болды, ал зардап шеккен крейттер шамамен 245 млн рет жүктелген. Rust Security Response Team әзірлеушілерге arrayref-ті 0.3.9 немесе одан төмен нұсқаға бекітуді және жергілікті кэштерді тексеруді ұсынады.
Негізгі фактілер
- Rust Security Response Team 20 тамыз 2026 жылы 07:15 UTC хабарлама алғаннан кейін arrayref 0.3.10, internment 0.8.7 және append-only-vec 0.1.9 крейттерін crates.io сайтынан жойды.
- Әрбір бұзылған релиз манифестке тек бір жол — кең қолданылатын proc-macro2 крейтінің тайпосквоты proc-macro1-ге тәуелділікті қосты.
- Зиянды нұсқалар Rust командасы жойғанға дейін тиісінше 86, 90 және 107 минут қолжетімді болды.
- arrayref үшін RUSTSEC-2026-0260 кеңесінде бұзылған нұсқа 20 тамыз 2026 жылы жарияланып, шамамен 86 минуттан кейін жойылғаны, расталған пайдалану жағдайлары жоқ екені көрсетілген.
- Rust Security Response Team алғашқы ашушы ретінде Nextron Systems GmbH атады және arrayref мейнтейнері Дэвид Раундидің есептік деректері зиянды мақсатта пайдаланылмай, ықтимал бұзылғанын мәлімдеді.
Крейттердің зиянды нұсқалары
Rust жобасы бұзылған мейнтейнер аккаунты оларды proc-macro1-ге тәуелділік қосып жариялағаннан кейін 20 тамыз 2026 жылы arrayref 0.3.10, internment 0.8.7 және append-only-vec 0.1.9 крейттерін crates.io сайтынан жойды. Зиянды тәуелділіктің құрастыру сценарийі компиляция кезінде қашықтағы зиянды жүктемені жүктеп алып, орындаған, сондықтан кодты іске қосу үшін осы тәуелділікті пайдаланатын жобаны жай ғана құрастыру жеткілікті болды. Rust Security Response Team жариялаған жою уақыт белгілеріне сәйкес, бұзылған релиздер тиісінше 86, 90 және 107 минут қолжетімді болды. Крейттердің патчталған нұсқалары жоқ, CVE идентификаторы берілмеген, RustSec кеңестерінде зиянды нұсқалардың пайдаланылғаны туралы деректер жоқ. arrayref крейтінің көрсетілген жалғыз иесі — 2009 жылдың қазан айында тіркелген 2402 пайдаланушы Дэвид Раунди.
Ден қою және жою
Rust Security Response Team 20 тамызда 07:15 UTC proc-macro1 крейтінің зияндылығы туралы хабарлама алып, крейттің зиянды жүктемені жүктейтін құрастыру сценарийін қамтитынын растады. Команда зиянды крейтті алғаш рет Nextron Systems GmbH компаниясындағы Research Team анықтап, хабарлағанын атап өтті. Әзірлеушілерге ~/.cargo/registry/cache қалтасын жойылған файлдарға тексеру және arrayref-ті 0.3.9 немесе одан бұрынғы нұсқаға бекіту ұсынылады. Rust Security Response Team ден қою барысында бұрын қайтарып алынған arrayref нұсқаларын қалпына келтіргенін және өз пікірінше, arrayref авторы зиянды әрекет жасамағанын хабарлады. Аккаунттың бұзылу әдісі ашылмаған, The Hacker News командадан пайдалану жағдайларының жоқтығы туралы қорытындының себептері немесе жойылған нұсқалардың жүктелу саны туралы жауап алмаған.
1 дереккөз
Rust жобасы аккаунт бұзылғаннан кейін 245 млн рет жүктелген үш зиянды крейтті жойды



