Rust ekibi, arrayref 0.3.10’un derlemede zararlı kod çalıştırdığını doğruladı; sürüm 86 dakikada silindi

Rust Security Response Team, 20 Ağustos 2026 saat 07.15 UTC’de proc-macro1 paketinin zararlı olduğuna dair ihbar aldığını aynı gün blogda yazdı. Ekip doğruladı: crate’in build.rs dosyası zararlı bir yük indiriyordu. Cargo derlemede build script çalıştırdığı için cargo build yeterli olabiliyor. İlk keşif Nextron Systems GmbH araştırma ekibine ait; ekip Rust’a bildirdi.

Aynı yazar hesabındaki popüler arrayref paketi yakın zamanda yeniden yayımlanmış ve bu zararlı crate’e bağımlı hale getirilmişti; son sürümler yank edilmişti. Ekip zararlı sürümü sildi, yank edilen temiz sürümleri geri açtı. Aynı hesapta internment ve append-only-vec de etkilendi; hesap önlem olarak kilitlendi. Rust ekibi, arrayref yazarının kasıtlı hareket ettiğine inanmadığını; bilgisayarının veya kimlik bilgilerinin ele geçirilmiş olabileceğini ve yazarla iletişime geçmeye çalıştıklarını yazıyor.

crates.io’dan silinen zararlı sürüm pencereleri resmi blogdan: arrayref@0.3.10 07.15–08.41 UTC (86 dakika), internment@0.8.7 07.34–09.04 (90 dakika), append-only-vec@0.1.9 07.37–09.25 (107 dakika). Ayrıca proc-macro1, proc-macro-en, aovine, arone, aronenao ve tinymember silindi. RustSec RUSTSEC-2026-0260 (20 Ağustos, son değişiklik 21 Ağustos): arrayref 0.3.10 yaklaşık 2.285 kez indirildi; tüm sürüm trafiğinin yüzde 10’undan azı, çoğu kullanıcıda lockfile’da eski sürüm vardı. Etkilenmeyen: <=0.3.9. İndirme, zararlı build’in çalıştığı makine sayısı değildir.

Teyit edilen: Rust ekibinin 20 Ağustos blogu, silinen sürüm listesi ve süreleri, RustSec indirme sayısı, Nextron ihbarı. Teyit edilmeyen: ele geçirilen makine sayısı, C2 adresi veya infostealer ailesinin resmi Rust teyidi, ulus-devlet atfı. Araştırmacı bloglarındaki DPRK/Sapphire Sleet tarzı çıkarımlar bu haberde iddia olarak tutulmaz; resmi kaynak Rust Security Response Team ve RustSec’tir.

Kaynaklar

Sık sorulan sorular

Ne oldu?

Zararlı proc-macro1 crate’i build.rs ile yük indirdi. Popüler arrayref 0.3.10 buna bağlanmıştı. Rust ekibi 20 Ağustos’ta doğrulayıp sildi.

Ne kadar süre yayında kaldı?

arrayref 0.3.10 crates.io’da 86 dakika kaldı. internment 90, append-only-vec 107 dakika. RustSec, arrayref için 2.285 indirme yazıyor.

Yazar kötü niyetli mi?

Rust ekibi yazarın kasıtlı hareket ettiğine inanmıyor; bilgisayar veya kimlik bilgisi ele geçirilmiş olabilir diyor. Hesap önlem olarak kilitlendi.

Ne yapmalı?

Lockfile ve ~/.cargo/registry/cache içinde arrayref 0.3.10, internment 0.8.7, append-only-vec 0.1.9 ve proc-macro1 benzeri isimleri kontrol edin. Etkilenmeyen arrayref: <=0.3.9.

Kim buldu?

Nextron Systems GmbH araştırma ekibi ihbar etti. Yanıtta Emily Albini, Manish Goregaokar ve diğer Rust güvenlik gönüllüleri yer aldı.