Navegación

Un ataque a la cadena de suministro de Rust introduce malware de tiempo de compilación en paquetes con 245 millones de descargas.

fuente: https://thehackernews.com/2026/08/rust-supply-chain-attack-puts-build.html

El Proyecto Rust ha eliminado versiones maliciosas de tres crates de Rust ampliamente utilizados de crates.io después de que una cuenta de mantenedor comprometida publicara versiones que añadían una dependencia con errores tipográficos cuyo script de compilación descargaba y ejecutaba una carga útil remota durante la compilación.

Las versiones afectadas son arrayref 0.3.10, internment 0.8.7 y append-only-vec 0.1.9, todas publicadas desde la misma cuenta de propietario el 20 de agosto de 2026 y eliminadas en un plazo de 86 a 107 minutos.

Dado que el código malicioso residía en el script de compilación de la dependencia inyectada, bastaba con compilar un proyecto que la resolviera para ejecutar la carga útil, sin necesidad de llamar a ningún componente de los propios crates.

Se recomienda a los desarrolladores que busquen los archivos de los crates eliminados en ~/.cargo/registry/cache y que fijen la versión de arrayref a la 0.3.9 o anterior, después de que el Equipo de Respuesta de Seguridad de Rust recuperara las versiones modificadas maliciosamente durante la respuesta.

Últimas noticias

19 DE JUNIO, 2026

El exploit 'usbliter8', imposible de parchear, rompe la cadena de arranque SecureROM de los chips A12 y A13 de Apple

Investigadores de seguridad de Paradigm Shift han publicado un exploit funcional, bautizado como usbliter8, que logra la ejecución de código arbitrario dentro d...

Leer artículo
18 DE JUNIO, 2026

F5 corrige una vulnerabilidad en NGINX que permite la ejecución de código y ataques DoS.

F5 ha publicado un aviso de seguridad extraordinario que aborda múltiples vulnerabilidades de alta gravedad en NGINX que podrían permitir a los atacantes ejecut...

Leer artículo
18 DE JUNIO, 2026

Estándares modernos de protección de datos: cómo las organizaciones están reforzando la ciberseguridad en 2026.

Actualmente, las organizaciones operan en un entorno de ciberamenazas cada vez más hostil, donde la protección de datos se ha convertido en un requisito empresa...

Leer artículo