Miri в Rust утекал секреты CI через кэш GitHub Actions
Rust-проект 21 сентября 2026 года опубликовал предупреждение: интерпретатор Miri записывал все переменные окружения в каталог target/, который кэшируется в GitHub Actions. Секреты из CI могли попасть в кэш и быть восстановлены в последующих запусках pull request. Исправлено в nightly-сборке от 22 сентября, CVE не присвоен.
- Miri сохранял все переменные окружения в target/, включая секреты CI
- Кэш GitHub Actions позволяет pull request восстанавливать данные из ветки main
- Nightly от 22 сентября 2026 оставляет только CARGO_* и OUT_DIR
- Рекомендуется обновить тулчейн, удалить кэши и ротировать секреты
Читать дальше
Безопасность