Um método dentro da caixa de "exploração" tentou baixar e executar uma carga útil de um site remoto. A caixa maliciosa tinha 1 versão publicada em 2026 - 06 - 02, aproximadamente 1 hora antes da remoção, e não tinha evidência de uso real. Esta caixa não tinha dependências em caixas.io. Rustsec para Kirill Boychenko da [Equipa de Pesquisa de Ameaça de Socket]( para relatar esta caixa.

Registro de aconselhamento: GHSA- 99 j 7 - fhr 2 - xfj 4. Não há nenhum identificador adicional listado. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 10 T 19: 32: 24.000 Z e lista a sua última modificação como 2026 - 07 - 10 T 19: 32: 24.000 Z. Gravidade: Crítico. Nenhum vetor de pontuação está listado no registro.

Informações afetadas sobre software e versão: caixas.io exploração de pacotes — ECOSISTEM: introduzido 0. Classificação e evidência: identificadores de fraqueza CWE- 506. O registro contém 1 suportando referências nestes tipos: WEB.