Rust安全响应团队披露,Miri会将所有环境变量存储在target/目录中,这些变量可能通过GitHub Actions缓存持久化,导致秘密信息泄露给PR的CI运行。团队已实施短期修复,仅保留CARGO_*(排除_TOKEN变体)和OUT_DIR变量,同时进行生态扫描以识别受影响的仓库。
背景
此漏洞影响在CI流水线中使用Miri进行解释器测试的Rust项目,特别是缓存target/目录的情况。Miri需要某些环境变量在运行之间持久化,但之前存储了所有环境变量而非受限子集。
- 来源
- Lobsters
- 发布时间
- 2026年9月23日 05:38
- 评分
- 8.0 / 10