Le fait Les crates arrayref 0.3.10, internment 0.8.7 et append-only-vec 0.1.9 ont été compromises via des comptes admin piratés. Le code légitime reste, mais des dépendances vérolées (proc-macro1, proc-macro-en) et un build.rs malveillant sont ajoutés. Le malware s'exécute au moment du cargo build. Cible : machines dev et credentials CI/CD (https://dev.to/anoymask/rust-crate-tampering-multi-stage-info-stealer-malware-launched-via-buildrs-4fp7).
Et alors, lundi matin Si ton équipe utilise Rust : audit des dépendances ce matin. Vérifie les versions des trois crates. Le danger : pas besoin d'exécuter le code, la compilation suffit. Tes secrets CI/CD sont la cible.
ON ACHÈTE (l'audit immédiat)
Sourcé Source
Le contexte Ce signal vient de l'édition du 2026-08-21, où il est remis dans la sélection du jour.