Rust安全响应团队发现并移除了一个恶意的proc-macro1 crate,该crate在构建过程中下载恶意负载。多个流行crate(包括arrayref、internment和append-only-vec)通过重新发布和依赖注入被入侵,但受影响版本已被撤销,账户已锁定。建议用户检查本地依赖是否包含上述恶意crate。
背景
针对软件包注册表的供应链攻击日益增多,受入侵的package可向成千上万的项目分发恶意软件。Rust生态系统曾遭遇类似事件,及时的响应与开发者意识至关重要。
- 来源
- Lobsters
- 发布时间
- 2026年8月20日 17:54
- 评分
- 9.0 / 10