← 事故DB

rust-arrayref-2026 · 公表 2026-08-20

Rust:正規クレートの更新に悪性ビルド処理が混入

Rustチームは、arrayrefなどの更新に悪性の依存関係が追加されたと報告しました。ビルド時にペイロードを取得する処理が含まれ、公開された悪性版は削除されました。

供給網・CI認証情報

確認範囲: 侵害を確認

侵入経路と確認できたこと

  • 公表で確認

    arrayref、internment、append-only-vecの悪性版がproc-macro1に依存し、ビルド時にペイロードを取得しました。

    [s1]Attack overview
  • 推定

    8月20日の報告は、管理者の端末または認証情報の侵害が原因と推定しています。

    [s1]Maintainer account

時系列

  1. この事案を公表。 [s1]

公表された対応

  • 公表で確認

    Rustチームは悪性版の削除と公開者アカウントのロックを実施したと報告しました。

    [s1]Response

当時の回避可能性を考える材料

運用・設定を点検

依存版とビルドスクリプトの実行履歴を照合します。悪性版を実行した環境では、依存更新だけでなく鍵の露出と端末の状態を確認します。

編集上の評価。責任や過失の認定ではありません。 [s1]

未解明の点・AIの関与

AIの関与不明

参照した情報では、攻撃者によるAI利用は確認できません。AI不使用を意味しません。

悪性版のダウンロード数は被害者数ではありません。利用先での侵害範囲は不明です。

情報元

  1. [s1] Rust Project · 一次情報

    Supply-chain attack on arrayref ↗

    公開 2026-08-20 · 確認 2026-10-02

  2. [s2] Rust Project · 一次情報

    Targeted attacks on Rust crate maintainers ↗

    公開 2026-09-17 · 確認 2026-10-02