↑↓ 选择↵ 打开⌫ 切换范围完整搜索

PG.CENTER 连接 PostgreSQL 文档、百科与生态知识。由 Pigsty 维护。

crates.io 出现构建期供应链投毒 RSS

恶意行为发生在依赖的构建脚本里,工程即使从不调用库 API,一次构建也可能触发远程载荷。Rust 安全响应团队确认 proc-macro1 的构建脚本会下载并执行恶意载荷,而 arrayref、internment 和 append-only-vec 被重新发布并加上了对它的依赖,暴露窗口分别约 86、90 和 107 分钟。团队已删除恶意版本、恢复被恶意撤回的版本并锁定发布账号。

发布于 2026-09-10T06:53:45.643997Z · Rust Security Response Team · Rust 博客
Rust cargo 供应链

恶意行为发生在依赖的构建脚本里,工程即使从不调用库 API,一次构建也可能触发远程载荷。Rust 安全响应团队确认 proc-macro1 的构建脚本会下载并执行恶意载荷,而 arrayref、internment 和 append-only-vec 被重新发布并加上了对它的依赖,暴露窗口分别约 86、90 和 107 分钟。团队已删除恶意版本、恢复被恶意撤回的版本并锁定发布账号。

恶意行为发生在依赖的构建脚本里,工程即使从不调用库 API,一次构建也可能触发远程载荷。Rust 安全响应团队确认 proc-macro1 的构建脚本会下载并执行恶意载荷,而 arrayref、internment 和 append-only-vec 被重新发布并加上了对它的依赖,暴露窗口分别约 86、90 和 107 分钟。团队已删除恶意版本、恢复被恶意撤回的版本并锁定发布账号。

原始来源 ↗

来源记录
  • center.info_item · 3f6833adb4561ee2 · 2026-10-03T04:08:35.169032Z
  • pgweb.info_item · 3f6833adb4561ee2 · 2026-10-03T04:08:55.967155Z