Rust Projesi, crates.io platformunda yaygın olarak kullanılan üç Rust paketinin kötü amaçlı sürümlerini sildi. Ele geçirilen bir geliştirici hesabı, derleme işlemi sırasında uzak bir sunucudan zararlı kod indirip çalıştıran sahte bir bağımlılık ekleyen yeni sürümler yayınlamıştı.
Etkilenen sürümler arasında arrayref 0.3.10, internment 0.8.7 ve append-only-vec 0.1.9 yer alıyor. Bu paketlerin tamamı 20 Ağustos 2026'da aynı hesap tarafından yayınlandı ve 86 ila 107 dakika içinde sistemden kaldırıldı.
Zararlı kod, sisteme sızdırılan bağımlılığın derleme betiğinde gizlendiği için, bu bağımlılığı kullanan bir projeyi derlemek kötü amaçlı yazılımın çalışması için yeterli oluyordu. Paketlerin kendi kodlarının çalıştırılmasına bile gerek kalmıyordu.
Geliştiricilerin, silinen paket dosyalarını bulmak için ~/.cargo/registry/cache dizinini taramaları ve arrayref paketini 0.3.9 veya daha eski bir sürüme sabitlemeleri tavsiye ediliyor. Rust Güvenlik Müdahale Ekibi, müdahale sürecinde geri çekilen sürümleri tekrar kullanıma açtı.
Henüz yamalanmış bir sürüm bulunmuyor ve bir CVE tanımlayıcısı atanmadı. Üç paket için yayınlanan RustSec uyarılarında da kötü amaçlı sürümlerin kullanıldığına dair herhangi bir kanıt yer almıyor.
İlgili güvenlik uyarısı RUSTSEC-2026-0260'ta konuya ilişkin şu ifadeler kullanıldı: “arrayref paketinin yeni bir sürümü, kötü amaçlı bir derleme betiğini çalıştıracak olan proc-macro1 bağımlılığı ile doğrudan yayınlandı. Ele geçirilen bu sürüm 20 Ağustos 2026'da yayınlandı ve yaklaşık 86 dakika sonra, gerçek bir kullanım kanıtı olmaksızın kaldırıldı.”
The Hacker News, bu bulgunun dayanağını ve silinen sürümlerin indirme sayısını öğrenmek için Rust Güvenlik Müdahale Ekibiyle iletişime geçti, ancak haberin hazırlandığı sırada henüz bir yanıt alınamadı.
Rust Güvenlik Müdahale Ekibi, proc-macro1 paketinin kötü amaçlı olduğuna dair ihbarı 20 Ağustos'ta saat 07:15'te (UTC) aldığını ve paketin zararlı bir yük indiren bir derleme betiği içerdiğini doğruladığını duyurdu. Ekip, yayınladığı uyarı yazısında durumu ilk kez keşfedip bildiren Nextron Systems GmbH Araştırma Ekibine teşekkür etti.
Rust Güvenlik Müdahale Ekibi konuyla ilgili yaptığı açıklamada, “arrayref paketinin yazarının kötü niyetli hareket ettiğine inanmıyoruz, ancak bilgisayarının veya kimlik bilgilerinin ele geçirilmiş olması muhtemel ve kendisiyle iletişime geçmeye çalışıyoruz” ifadelerini kullandı.
The Hacker News, 21 Ağustos'ta crates.io API'si üzerinden yaptığı kontrolde, arrayref paketinin listelenen tek sahibinin Ekim 2009'da kayıt olan 2402 numaralı kullanıcı David Roundy olduğunu doğruladı.
Hesabın nasıl ele geçirildiğine ilişkin ise henüz herhangi bir açıklama yapılmadı.