理想的开源:采用别人废弃的代码,添加一些系统管理员“礼物”并推出更新

Arch Linux 开发人员正在紧急禁用一项流行功能以拯救整个平台。

来源:安全实验室新闻频道

理想的开源:采用别人废弃的代码,添加一些系统管理员“礼物”并推出更新

Arch Linux 开发人员正在紧急禁用一项流行功能以拯救整个平台。

免费操作系统开发人员通常依赖开放社区以比任何商业团队更快的速度向存储库贡献新软件包 - 而这种开放性有时是一个弱点。 Arch Linux 发行版及其 AUR(Arch 用户存储库)经历了一波恶意活动,迫使开发人员暂时禁用存储库的一个关键功能。

2026 年 7 月 30 日,Arch Linux DevOps 团队代表 Robin Kando(又名 Antiz)宣布暂时禁用 AUR 中的包采用功能。这是转让维护包的权利的名称,如果原作者不再维护该包,则进行该转让。原因是攻击者拦截废弃或“孤立”包并对它们进行恶意更改的案例数量急剧增加。

根据 Kando 的说法,在获得该软件包的权限后,攻击者向其中添加了可疑的提交 - 代码更改最终出现在软件包存储库中,并可供所有安装或更新它的人使用。 AUR 假定社区具有最低限度的审核和高度信任:任何用户都可以在那里发布其软件包或获取孤立的软件包进行维护,并且构建脚本在安装过程中在计算机上执行。这为供应链攻击打开了大门。

开发人员目前正在调查这一情况。他们承诺稍后报告结果。消息中没有具体说明有多少个软件包受到影响以及在用户系统上执行了哪些操作。