{"id":"RUSTSEC-2026-0261","title":"`aronenao` was removed from crates.io due to malicious code","summary":"`aronenao` was removed from crates.io due to malicious code","severity":"none","vendor":"aronenao","product":"aronenao","ecosystem":"rust","affected":["aronenao >= 0.0.0-0"],"published":"2026-08-20","updated":"2026-08-20","source":"OSV","sourceUrl":"https://osv.dev/vulnerability/RUSTSEC-2026-0261","references":[{"url":"https://crates.io/crates/aronenao"},{"url":"https://rustsec.org/advisories/RUSTSEC-2026-0261.html"},{"url":"https://blog.rust-lang.org/2026/08/20/supply-chain-attack-on-arrayref"}],"tags":["osv","rust"],"ingestedAt":"2026-08-20T19:23:09.872Z","slug":"RUSTSEC-2026-0261","body":"## Overview\n\nWe identified `aronenao` contained malicious code executed through a build script.\n\nThis crate had 11 versions, and the last was published at 2026-08-18 with no evidence\nof actual usage. The crate was removed from crates.io and the user account was\nlocked.\n\n## Affected packages\n\n- `aronenao >= 0.0.0-0`\n\n## Remediation\n\nRefer to the advisory for the patched release.","depth":"sunlit","depthScore":3,"depthScoreParts":{"impact":2.8,"likelihood":0,"exploitation":0,"ransomware":0},"changes":[]}