恶意 Rust 包 arrayref 得逞:编译即执行,构建期 payload 触发

JeremyCMorgan · x · 2026-08-29

据 SafeDep 团队分析,2026 年 8 月 20 日,知名 Rust crate arrayref 的 0.3.10 版本被投毒:维护者 droundy 的账号疑似被盗,新版本引入了 typosquat 的 proc-macro1 crate。

其 build script 会在项目编译时下载并执行远程二进制——也就是说,只要 cargo build 一次,恶意代码就会运行,不需要等到程序执行。同维护者的 append-only-vec 也受影响。crates.io 团队已下架恶意版本。

这提醒所有 CI 流水线:依赖图并非运行前保持惰性,proc macro 与 build script 本身就是执行面,构建环境也需要供应链防护。

原文链接 →

「安全」频道最新

更多「安全」频道 AI 资讯 →