Repository navigation
v0.4.1
Release de manutenção. Sem mudança de API — nenhum código público muda em relação à v0.4.0.
Você precisa atualizar?
Se usa os crates como biblioteca: não. O Cargo.lock não participa da resolução de dependências de quem depende dos crates, e os dois fixes abaixo são semver-compatíveis — seu cargo build já resolvia as versões corrigidas antes desta release.
Se instala o CLI com cargo install serverust-cli --locked: sim. Esse fluxo usa o Cargo.lock publicado dentro do pacote, então até a 0.4.0 você recebia as versões vulneráveis.
cargo install serverust-cli --locked # agora traz h2 0.4.19 e anyhow 1.0.104Security
| crate | de | para | advisory |
|---|---|---|---|
h2 |
0.4.14 | 0.4.19 | RUSTSEC-2026-0258 — DoS por DATA frames vazios sem limite |
anyhow |
1.0.102 | 1.0.104 | RUSTSEC-2026-0190 — unsoundness em Error::downcast_mut() |
Dois advisories permanecem, sem ação possível deste lado, agora com justificativa registrada no deny.toml:
h20.3.27 — a linha 0.3.x não tem correção; o fix só existe em 0.4.16+. Chega exclusivamente pelo cliente HTTP do AWS SDK (aws-smithy-http-client), usado porserverust-clieserverust-telemetry. O advisory descreve DoS contra quem recebe a conexão; aqui a 0.3 aparece só falando com endpoints AWS, não servindo tráfego de terceiros. O servidor HTTP do serverust (axum/hyper) usa a linha 0.4, corrigida.proc-macro-error2—unmaintained, não vulnerabilidade; sem CVE. Proc-macro de build-time viavalidator_derive, não entra no binário final.
Changed
serverust-events: handle_sqs_event e flush decompostos em funções menores (complexidade cognitiva 32→6 e 27→3). Refactor interno — sem mudança de API nem de comportamento, com os testes existentes passando sem alteração.
Métricas
hello-world stripped: 3.550.744 → 3.550.112 bytes (−632). Invariante de <10 MB preservada.
CHANGELOG completo: CHANGELOG.md