Rust 1.98 уже доступен в stable. Среди заметных изменений - новые
algebraic_* методы для f32/f64, которые разрешают более агрессивные оптимизации вычислений, и быстрый format_into для форматирования целых чисел без лишних аллокаций.Но параллельно в экосистеме произошёл серьёзный supply-chain инцидент.
Были скомпрометированы
arrayref 0.3.10 и append-only-vec 0.1.9. В них добавили зависимость proc-macro1, которая во время сборки скачивала и запускала удалённый бинарник на машине разработчика. То есть для заражения было достаточно просто собрать проект с вредоносной версией зависимости.Особенно неприятен масштаб:
arrayref имеет около 245 млн загрузок за всё время, а пострадавшая версия успела попасть в одну из самых популярных цепочек зависимостей Rust. Вредоносные версии уже удалены с crates.io.Если сегодня собирали Rust-проекты, стоит проверить
Cargo.lock: опасна именно arrayref 0.3.10, тогда как 0.3.9 и более ранние версии считаются чистыми.Подробнее: https://opennet.ru/66108/