Проект Rust удалил три вредоносных крейта с 245 млн загрузок после компрометации аккаунта
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Проект Rust удалил три вредоносные версии крейтов с crates.io 20 августа после того, как скомпрометированный аккаунт мейнтейнера опубликовал релизы с зависимостью, запускавшей вредоносный код при сборке. Удалённые версии — arrayref 0.3.10, internment 0.8.7 и append-only-vec 0.1.9 — находились в доступе от 86 до 107 минут, а затронутые крейты насчитывают около 245 млн загрузок. Команда реагирования Rust Security Response Team рекомендует разработчикам закрепить arrayref на версии 0.3.9 или ниже и проверить локальные кэши.
Ключевые факты
- Команда Rust Security Response Team удалила arrayref 0.3.10, internment 0.8.7 и append-only-vec 0.1.9 с crates.io 20 августа 2026 года после получения сообщения в 07:15 UTC.
- Каждый скомпрометированный релиз добавил в манифест только одну строку — зависимость от proc-macro1, тайпосквота широко используемого крейта proc-macro2.
- Вредоносные версии находились в доступе 86, 90 и 107 минут соответственно до удаления командой Rust.
- В совете RUSTSEC-2026-0260 для arrayref указано, что скомпрометированная версия была опубликована 20 августа 2026 года и удалена примерно через 86 минут, без подтверждённых случаев использования.
- Rust Security Response Team назвала первооткрывателем Nextron Systems GmbH и заявила, что учётные данные мейнтейнера arrayref Дэвида Раунди, вероятно, были скомпрометированы, а не использованы злонамеренно.
Вредоносные версии крейтов
Проект Rust удалил arrayref 0.3.10, internment 0.8.7 и append-only-vec 0.1.9 с crates.io 20 августа 2026 года после того, как скомпрометированный аккаунт мейнтейнера опубликовал их с добавленной зависимостью от proc-macro1. Скрипт сборки вредоносной зависимости скачивал и выполнял удалённую полезную нагрузку во время компиляции, поэтому для запуска кода достаточно было просто собрать проект, использующий эту зависимость. Скомпрометированные релизы находились в доступе 86, 90 и 107 минут соответственно, согласно отметкам времени удаления, опубликованным Rust Security Response Team. Патченных версий крейтов нет, идентификатор CVE не присвоен, и в советах RustSec нет данных о том, что вредоносные версии использовались. Единственным указанным владельцем arrayref является пользователь 2402 Дэвид Раунди, зарегистрированный в октябре 2009 года.
Реагирование и устранение
Rust Security Response Team получила сообщение о вредоносности крейта proc-macro1 в 07:15 UTC 20 августа и подтвердила, что крейт содержит скрипт сборки, скачивающий вредоносную нагрузку. Команда отметила, что первоначально вредоносный крейт обнаружила и сообщила Research Team в Nextron Systems GmbH. Разработчикам рекомендуется проверить ~/.cargo/registry/cache на наличие удалённых файлов и закрепить arrayref на версии 0.3.9 или более ранней. Rust Security Response Team сообщила, что в ходе реагирования вернула ранее отозванные версии arrayref, и что, по её мнению, автор arrayref не действовал злонамеренно. Метод компрометации аккаунта не раскрыт, и The Hacker News не получила от команды ответа о причинах вывода об отсутствии использования или о количестве загрузок удалённых версий.
1 источник
Проект Rust удалил три вредоносных крейта с 245 млн загрузок после компрометации аккаунта



