Se ha identificado un ataque a la cadena de suministro de severidad crítica que afectó a la biblioteca arrayref (y otros paquetes relacionados) en el ecosistema Rust. Un actor malicioso comprometió la cuenta del mantenedor para publicar una versión maliciosa que inyectaba un script de compilación (build script) diseñado para ejecutar código arbitrario y comunicarse con un servidor de Comando y Control (C2).
Productos afectados
- Crate de Rust arrayref: versión 0.3.10 (publicada y eliminada de crates.io el 20 de agosto de 2026).
- Paquetes relacionados afectados durante el incidente: internment 0.8.7 y append-only-vec 0.1.9
Impacto
La vulnerabilidad se ha identificado como:
CVE-2026-77651: con una puntuación de 9.8 en CVSS v3.1. Existe una vulnerabilidad de ejecución remota de código en tiempo de compilación mediante una dependencia maliciosa inyectada (proc-macro1). El simple hecho de ejecutar cargo build en un proyecto que resolviera la versión arrayref 0.3.10 desencadenaba la ejecución del código malicioso en el sistema del desarrollador o en los pipelines de CI/CD sin requerir la ejecución de la aplicación final.
Recomendación
Asegurar que los archivos Cargo.toml / Cargo.lock utilicen la versión 0.3.9 (o anterior) de arrayref.
Revisar si durante la ventana de publicación del paquete malicioso se ejecutaron builds automatizados que pudieran haber descargado la versión 0.3.10.
Referencias
https://nvd.nist.gov/vuln/detail/CVE-2026-77651
https://rustsec.org/advisories/RUSTSEC-2026-0260.html
https://blog.rust-lang.org/2026/08/20/supply-chain-attack-on-arrayref
https://safedep.io/arrayref-proc-macro1-rust-build-time-malware/
https://www.stepsecurity.io/blog/arrayref-rust-crate-supply-chain-attack
