发布于 2026-09-10T06:53:45.643997Z · Rust Security Response Team · Rust 博客

恶意行为发生在依赖的构建脚本里,工程即使从不调用库 API,一次构建也可能触发远程载荷。Rust 安全响应团队确认 proc-macro1 的构建脚本会下载并执行恶意载荷,而 arrayref、internment 和 append-only-vec 被重新发布并加上了对它的依赖,暴露窗口分别约 86、90 和 107 分钟。团队已删除恶意版本、恢复被恶意撤回的版本并锁定发布账号。
恶意行为发生在依赖的构建脚本里,工程即使从不调用库 API,一次构建也可能触发远程载荷。Rust 安全响应团队确认 proc-macro1 的构建脚本会下载并执行恶意载荷,而 arrayref、internment 和 append-only-vec 被重新发布并加上了对它的依赖,暴露窗口分别约 86、90 和 107 分钟。团队已删除恶意版本、恢复被恶意撤回的版本并锁定发布账号。
来源记录
- center.info_item · 3f6833adb4561ee2 · 2026-10-03T04:08:35.169032Z
- pgweb.info_item · 3f6833adb4561ee2 · 2026-10-03T04:08:55.967155Z