<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Cadeia De Suprimento on BR Defense Center</title><link>https://brdefense.center/tags/cadeia-de-suprimento/</link><description>Recent content in Cadeia De Suprimento on BR Defense Center</description><generator>Hugo</generator><language>pt-br</language><lastBuildDate>Thu, 20 Aug 2026 19:10:30 -0300</lastBuildDate><atom:link href="https://brdefense.center/tags/cadeia-de-suprimento/index.xml" rel="self" type="application/rss+xml"/><item><title>Rust Project remove versões maliciosas de crates após ataque</title><link>https://brdefense.center/news/rust-project-remove-versoes-maliciosas-de-crates-a/</link><pubDate>Thu, 20 Aug 2026 19:10:30 -0300</pubDate><guid>https://brdefense.center/news/rust-project-remove-versoes-maliciosas-de-crates-a/</guid><description>&lt;p>O projeto Rust removeu versões maliciosas de três crates amplamente utilizadas após um ataque que comprometeu uma conta de mantenedor. As versões afetadas, arrayref 0.3.10, internment 0.8.7 e append-only-vec 0.1.9, foram publicadas em 20 de agosto de 2026 e removidas entre 86 e 107 minutos depois. O ataque envolveu a adição de uma dependência typosquatted que continha um script de construção malicioso, capaz de baixar e executar um payload remoto durante a compilação. Embora não haja evidências de que as versões maliciosas tenham sido amplamente utilizadas, os desenvolvedores são aconselhados a verificar seus caches e a fixar a versão arrayref em 0.3.9 ou anterior. A equipe de resposta de segurança do Rust acredita que o autor da crate não agiu maliciosamente, mas que sua conta pode ter sido comprometida. O ataque destaca a vulnerabilidade das cadeias de suprimento de software, especialmente em ambientes de código aberto, onde a confiança nas dependências é crucial.&lt;/p></description></item></channel></rss>