fuente: https://thehackernews.com/2026/08/rust-supply-chain-attack-puts-build.html
El Proyecto Rust ha eliminado versiones maliciosas de tres crates de Rust ampliamente utilizados de crates.io después de que una cuenta de mantenedor comprometida publicara versiones que añadían una dependencia con errores tipográficos cuyo script de compilación descargaba y ejecutaba una carga útil remota durante la compilación.
Las versiones afectadas son arrayref 0.3.10, internment 0.8.7 y append-only-vec 0.1.9, todas publicadas desde la misma cuenta de propietario el 20 de agosto de 2026 y eliminadas en un plazo de 86 a 107 minutos.
Dado que el código malicioso residía en el script de compilación de la dependencia inyectada, bastaba con compilar un proyecto que la resolviera para ejecutar la carga útil, sin necesidad de llamar a ningún componente de los propios crates.
Se recomienda a los desarrolladores que busquen los archivos de los crates eliminados en ~/.cargo/registry/cache y que fijen la versión de arrayref a la 0.3.9 o anterior, después de que el Equipo de Respuesta de Seguridad de Rust recuperara las versiones modificadas maliciosamente durante la respuesta.
Una vulnerabilidad crítica del kernel de Linux, identificada como CVE-2026-80714 (CVSS 9.8), afecta al código del filtro de red IPVS. Investigadores de NebuSec...
Leer artículo →Microsoft Teams se prepara para introducir nuevos controles de protección de códigos QR diseñados para reducir los riesgos de phishing y fraude en los chats con...
Leer artículo →Una campaña de phishing de RMM, inicialmente asociada con Canadá debido al uso de formularios tributarios de la Agencia Tributaria Canadiense (CRA) como señuelo...
Leer artículo →