MAL-2026-14337

    Dashboard / Malicious Package / MAL-2026-14337

    MAL-2026-14337

    Published: 20 Aug 2026Last Modified: 20 Aug 2026

    Summary: Malicious code in internment (crates.io)

    Details: internment 0.8.7 was published to crates.io from the same maintainer account (droundy) as the trojanized arrayref and append-only-vec releases, which appears to be compromised. The release adds a dependency on an attacker-controlled crate whose build script downloads and executes an architecture-specific remote binary at build time from https://23.254.165.112:9089/, passing 23.254.165.112:443 as a command-and-control address. Part of a coordinated crates.io campaign on 2026-08-20. The malicious release has been removed from crates.io; earlier internment releases are unaffected.

    Affected packages

    Package

    Name: internment

    Purl: pkg:cargo/internment

    Affected ranges

    Type: N/A

    Events:

    Introduced- None
    Fixed -None

    Affected versions

    0.8.7
    MAL-2026-14337 | CVE-DB