· zachyceno
EPSS 0.01 (nejvyšší)
Útok na dodavatelský řetězec Rustu: otrávené balíčky arrayref, internment a append-only-vec
Podle NCSC-FI byly tři populární Rust balíčky (internment 0.8.7, append-only-vec 0.1.9 a arrayref 0.3.10) kompromitovány prostřednictvím podvodných závislostí, které během kompilace mohou spustit libovolný kód a komunikovat s C&C serverem. Zdroj klasifikuje hrozbu jako kritickou se skóre CVSS 9.8 a dostupným proof-of-concept exploitem.
Číst originál na NCSC-FI → originál: Rust Supply-Chain Attack: arrayref, internment, and append-only-vec Poisoned by the proc-macro1 Build-Time Dropper
CVE v události 3
| CVE | hodnocení | KEV | EPSS |
|---|---|---|---|
| CVE-2026-77649 | 9.8 3.1 · mitre | – | 0.01 |
| CVE-2026-77650 | 9.8 3.1 · mitre | – | 0.01 |
| CVE-2026-77651 | 9.8 3.1 · mitre | – | 0.01 |
Hodnocení z katalogů, všechna, se stupnicí CVSS a vydavatelem. Rozpad vektoru je na stránce CVE. Advisory v textu uvádí CVSS 9.8.
Nadpisy a shrnutí 1 zprávy generovány strojově za 0,0030 USD.