CVE · CVE-2026-77651 러스트(Rust) 크레이트 arrayref 0.3.10 버전이 오염되어, 이 크레이트를 쓰는 프로젝트를 빌드(컴파일)하는 것만으로 악성 코드가 실행됩니다. 크레이트 본체가 아니라 뒤따라오는 불량 의존성이 명령·제어(C2) 서버에 접속해 임의 코드 실행 통로를 엽니다. 프로그램을 실행하기 전, 컴파일하는 순간 이미 침해되는 공급망 오염 사례입니다(CVSS 9.8 CRITICAL, CWE-506 — NVD 확인).
CVE · CVE-2026-77650 러스트 크레이트 append-only-vec 0.1.9가 계정 탈취로 오염되어, 이 버전을 의존성에 둔 프로젝트를 컴파일하는 것만으로 불량 하위 의존성(proc-macro1, 정상 crate proc-macro2 타이포스쿼팅)이 빌드 스크립트를 통해 실행되고 C2 서버에 접속합니다. 게시 약 107분 만에 crates.io에서 철회됐으며 안전 버전은 0.1.8 이하입니다(CVSS 3.1 9.8 CRITICAL, CWE-506 — MITRE 확인). 같은 계정탈취 캠페인이 arrayref·internment 크레이트도 함께 오염시켰습니다.