Cybersicherheit 55 min agoZu Lesezeichen hinzufügen

Das Arch-Team hat Pushes zum Arch User Repository ohne weitere öffentliche Erklärung gestoppt. Es gibt keine Begründung, aber die Auswirkungen sind für alle spürbar, die auf `yay` und `paru` angewiesen sind.
Am 2. August 2026 wird auf der Mailingliste aur-general schlicht angekündigt, dass Pushes zum AUR (Arch User Repository) ausgesetzt sind. Zum Zeitpunkt der Ankündigung gibt es keine öffentlichen Details zur Ursache. Der AUR ist nicht schreibgeschützt – Nutzer können weiterhin bereits vorhandene Pakete über yay, paru und ähnliche Tools installieren –, aber Maintainer können keine neuen Versionen mehr veröffentlichen.
Zur Erinnerung: Der AUR ist ein Community-Repository (die offiziellen Arch-Pakete befinden sich in den Repos core, extra, multilib). Im AUR besteht jedes Paket aus einem einfachen PKGBUILD – einem Shell-Skript, das beschreibt, wie das Projekt heruntergeladen und kompiliert wird – und wird von einem einzelnen Beitragenden hochgeladen. Ein sehr offenes, schnelles Modell, aber mit einer bekannten Angriffsfläche: Jeder kann Pakete veröffentlichen, und der Nutzer, der sie installiert, sollte den PKGBUILD vorher lesen.
Eine globale Aussetzung der AUR-Pushes durch das Arch-Team ohne vorherige Warnung geschieht nicht ohne Grund. Ohne zu überinterpretieren, sind die plausibelsten Hypothesen:
Zum Zeitpunkt der Erstellung dieses Textes ist nichts bestätigt. Das Muster „erst schließen, dann erklären“ passt gut zu einer Incident-Response.
Für Arch-/Manjaro-/EndeavourOS-Nutzer, die aus dem AUR installieren:
yay -Syu aus in der Hoffnung, dass sich die Situation von selbst löst: Die Aussetzung betrifft die Serverseite.yay -S <Paket> = „unbekannten Shell-Code lokal ausführen“. Komfort ersetzt nie das Lesen des PKGBUILDs bei sensiblen Paketen (Treiber, Netzwerk-Tools, Auth-Wrapper).Nehmen Sie nicht an, dass ein
pacman -Syuein kompromittiertes AUR-Paket „gewaschen“ hat. AUR-Pakete durchlaufen nicht die offiziellen Arch-Repos und erben deren Signatur-Pipeline nicht. Falls ein Vorfall bestätigt wird, muss die Behebung paketweise erfolgen.
Wir werden diesen Text aktualisieren, sobald eine offizielle Mitteilung (Mailingliste arch-announce oder Arch-Blog) zur Ursache und zum Zeitraum der möglichen Kompromittierung erscheint.
Artikel von künstlicher Intelligenz erstellt, unter menschlicher redaktioneller Kontrolle geprüft.