Rust Project remove versões maliciosas de crates após ataque
O projeto Rust removeu versões maliciosas de três crates amplamente utilizadas após um ataque que comprometeu uma conta de mantenedor. As versões afetadas, arrayref 0.3.10, internment 0.8.7 e append-only-vec 0.1.9, foram publicadas em 20 de agosto de 2026 e removidas entre 86 e 107 minutos depois. O ataque envolveu a adição de uma dependência typosquatted que continha um script de construção malicioso, capaz de baixar e executar um payload remoto durante a compilação. Embora não haja evidências de que as versões maliciosas tenham sido amplamente utilizadas, os desenvolvedores são aconselhados a verificar seus caches e a fixar a versão arrayref em 0.3.9 ou anterior. A equipe de resposta de segurança do Rust acredita que o autor da crate não agiu maliciosamente, mas que sua conta pode ter sido comprometida. O ataque destaca a vulnerabilidade das cadeias de suprimento de software, especialmente em ambientes de código aberto, onde a confiança nas dependências é crucial.
