« Tüm yayınlar

» Özet

20 Ağu 2026

20 Ağu 2026
Bugün

Rust Ekosisteminde Tedarik Zinciri Saldırısı: arrayref 0.3.10 Derleme Sırasında Uzaktan Kod Çalıştırıyor

Rust ekosistemi, crates.io'da yayınlanan `arrayref` 0.3.10 sürümüyle ciddi bir tedarik zinciri saldırısına sahne oldu. Paket, ilk kez `proc-macro1` 1.0.107 bağımlılığını ekledi; bu paketin `build.rs` dosyası derleme sırasında uzak bir sunucudan indirdiği ikili dosyayı doğrudan çalıştırıyor. Saldırganlar önceki temiz sürümleri yank ederek cargo'nun "güncel olmayan sürüm" uyarısını tuzağa çevirdi. `arrayref`, tiny-skia ve sctk-adwaita üzerinden winit'e bağlandığı için egui/eframe ve iced gibi popüler Rust GUI kütüphanelerini kullanan projeler de risk altında. Crates.io ekibi zararlı sürümleri kaldırdı.

Cloudflare Workers tarafında araştırmacılar, süreç izolasyonu yerine V8 isolate kullanan mimariye karşı devreye alınan Dynamic Process Isolation (DyPrIs) savunmasının üretimde yetersiz kaldığını gösterdi. Mikromimari yükseltme teknikleriyle kısıtlı zamanlayıcılara rağmen hassas ölçüm yapılabildi ve aynı sunucuda barınan bir kurban worker'dan JWT token sızdıran uçtan uca bir uzak Spectre saldırısı gerçekleştirildi.

Yapay zeka güvenliğinde iki gelişme öne çıktı. Adversa AI araştırmacıları, xAI'nin Grok web sohbetinin şifrelenmiş kötü niyetli talimatlar içeren sayfalar üzerinden dolaylı prompt enjeksiyonuna açık olduğunu bildirdi. Buna karşılık `regent-httpsig` adlı yeni Python kütüphanesi, OpenAI ajanlarının HTTP isteklerini RFC 9421, Web Bot Auth ve AAuth kapsamında imzalayıp doğrulamayı sağlıyor; SSRF koruması ve önbellek sınırları da içeriyor.

Geliştirici araçları tarafında, Rust kodunu hata ayıklama bilgisiyle WebAssembly'e derlemek bazı durumlarda 40 katı aşan yavaşlamaya yol açabiliyor. Sorun, LLVM'in WebAssembly'e özgü Register Stackify geçişinin DBG_VALUE kayıtlarını taşıma zorunluluğundan kaynaklanıyor. Ayrıca bir sitede JavaScript hatası 190 sayfada sunucu render'ını devre dışı bırakarak Google'ın soft 404 bildirmesine neden oldu; hata tarayıcıda görünmediği için uzun süre fark edilmedi.

Diğer öne çıkan çalışmalar arasında Apple'ın belgelenmemiş Find My Friends API'sinin Linux üzerinden tersine mühendislikle çözülmesi, vektör alanlarında topolojiyi koruyan ilk GPU sıkıştırıcı FaCTz ve blockchain indekslemesinde sekiz sessiz veri bozulması olayının belgelenmesi yer aldı.

» İstatistikler

Yayın
28
Okunma
14
Ort. puan
7.5

» En çok okunan

  1. Python kütüphanesi imzalı AI ajan trafiğini doğruluyor (RFC 9421)28.1
  2. Cloudflare Workers'ta Spectre: Uzak Zamanlayıcılarla JWT Sızıntısı28.1
  3. WebAuthn Level 3: Geçiş Anahtarları için Yeni Özellikler27.5
  4. Hata Ayıklama Bilgisi Rust-WebAssembly Derlemesini 40 Kat Yavaşlatıyor18.3
  5. FaCTz: Vektör Alanlarında Topolojiyi Koruyan GPU Sıkıştırıcı18.6
  6. MatrAIx: Gerçekten Önce Kullanıcıları Simüle Etme Altyapısı17.0
  7. Rust ile Yüksek Performanslı Düz 2D Diziler Oluşturma (SIMD, L1 Önbellek)17.0
  8. JavaScript Hatası 190 Sayfada Sunucu Render'ını Devre Dışı Bıraktı17.8
  9. AWS, PyPI ve PSF'yi Güçlendiriyor17.1
  10. Postgres Performansını Row-Level Security ile Hızlandırma17.3

» En yüksek puan

  1. FaCTz: Vektör Alanlarında Topolojiyi Koruyan GPU Sıkıştırıcı18.6
  2. Rust'ta arrayref 0.3.10 paketi proc-macro1 üzerinden zararlı yazılım kuruyor08.5
  3. Hata Ayıklama Bilgisi Rust-WebAssembly Derlemesini 40 Kat Yavaşlatıyor18.3
  4. Python kütüphanesi imzalı AI ajan trafiğini doğruluyor (RFC 9421)28.1
  5. Cloudflare Workers'ta Spectre: Uzak Zamanlayıcılarla JWT Sızıntısı28.1
  6. Apple Find My Arkadaşlar Protokolü Linux'tan Tersine Mühendislikle Çözüldü08.1
  7. Kötü Amaçlı Rust Kütüphanesi Arrayref'in Derleme Zamanı Yükü07.9
  8. JavaScript Hatası 190 Sayfada Sunucu Render'ını Devre Dışı Bıraktı17.8
  9. Blockchain indekslemesinde sessiz veri bozulması: 8 örnek07.6
  10. Grok sohbeti, enjekte edilmiş talimatları kabul eden bir saldırıya uğradı07.6

» Kaynaklar

Hacker Noon5Hashnode #134Hashnode #173Hashnode #103Hashnode #113Hashnode #153The Register2Hashnode #32Hashnode #92Hashnode #161

» Paylaş