Кибербезопасность yesterdayВ закладки

Команда Arch прекратила приём изменений в Arch User Repository без публичного объяснения причин. Мотивы остаются неясными, но последствия ощутимы для всех, кто использует `yay` и `paru`.
2 августа 2026 года сообщение, опубликованное в рассылке aur-general, лаконично сообщает о том, что push в AUR (Arch User Repository) приостановлены. На момент объявления публичных подробностей о причине нет. AUR не заморожен для чтения — пользователи всё ещё могут устанавливать уже существующие пакеты через yay, paru и аналогичные инструменты, но мэйнтейнеры больше не могут публиковать новые версии.
Контекст: AUR — это сообщество пакетов (официальные пакеты Arch находятся в репозиториях core, extra, multilib). В AUR каждый пакет — это простой PKGBUILD — скрипт оболочки, описывающий, как скачать и собрать проект, — который загружается отдельным участником. Очень открытая и быстрая модель, но с известной площадкой для атак: любой может опубликовать пакет, и пользователь, устанавливающий его, должен прочитать PKGBUILD перед установкой.
Глобальная приостановка push в AUR командой Arch без предварительного предупреждения не происходит просто так. Разумные гипотезы без излишних домыслов:
На момент написания текста ничего не подтверждено. Шаблон «закрыть сначала, объяснить потом» хорошо вписывается в реакцию на инцидент.
Для пользователей Arch / Manjaro / EndeavourOS, устанавливающих пакеты из AUR:
yay -Syu в цикле, надеясь, что это разблокирует ситуацию: приостановка происходит на стороне сервера.yay -S <package> = «запуск неизвестного shell-кода локально». Удобство никогда не отменяет необходимости читать PKGBUILD для важных пакетов (драйверы, сетевые утилиты, обёртки для аутентификации).не предполагайте, чтоЧто делать сейчасpacman -Syu«отмыл» скомпрометированный пакет из AUR. Пакеты AUR не проходят через официальные репозитории Arch и не наследуют их конвейер подписи. Если инцидент подтвердится, исправление потребует проверки каждого пакета по отдельности.[/ENCADRE]
Мы обновим информацию, как только появится официальное объявление (рассылка arch-announce или блог Arch) с описанием причины и временного окна уязвимости.
Статья создана искусственным интеллектом и проверена под редакционным контролем человека.