Arch Linux disattiva l’adozione dei pacchetti software orfani nell’AUR a causa di attacchi dannosi

La distribuzione GNU/Linux Arch Linux ha disabilitato temporaneamente la funzione di adozione dei pacchetti software orfani nell’Arch User Repository (AUR), un repository software gestito dalla comunità. L’AUR consente agli utenti di condividere script di compilazione per software non presenti nei repository software ufficiali di Arch Linux.
Nel contesto dell’AUR, quando un autore e/o manutentore abbandona un pacchetto software, questo viene contrassegnato come orfano. Fino a poco tempo fa, qualsiasi utente registrato poteva adottare un pacchetto software orfano, diventandone il nuovo manutentore e aggiornando le istruzioni di compilazione. Questo meccanismo aiuta a mantenere in vita i pacchetti software abbandonati ma consente anche ad eventuali aggressori di prendere il controllo di nomi di pacchetti software affidabili e sostituirne il contenuto con modifiche dannose. Questa funzione è stata temporaneamente disattivata a seguito di un aumento di attacchi dannosi, in cui alcuni utenti malevoli hanno sfruttato l’adozione per modificare pacchetti popolari e inserire codice malevolo nei file PKGBUILD (script utilizzato nell’AUR per definire come un pacchetto software debba essere compilato e installato).
Robin Candau, a nome del team DevOps di Arch Linux, ha annunciato la restrizione il 30 luglio 2026. La funzione di adozione rimarrà disattivata fino a quando il team non avrà risolto la situazione. Non è stata fornita alcuna stima su quando la funzione verrà riattivata.
Il 30 luglio 2026, segnalazioni sulla mailing list dell’AUR hanno descritto come pacchetti software orfani fossero stati adottati e modificati in modo che le fonti di compilazione scaricassero file binari sconosciuti e potenzialmente dannosi. Queste attività hanno interessato più pacchetti software e sono continuate attraverso nuovi account, creati appositamente per eludere il bando di quelli precedentemente identificati come malevoli.
È importante sottolineare che Arch Linux ha disabilitato solo il meccanismo di adozione, senza impostare l’intero AUR in modalità sola lettura. Gli autori e/o manutentori attuali possono ancora lavorare sui propri pacchetti software, ma gli utenti che cercano di adottare un pacchetto software orfano dovranno attendere fino al ripristino della funzione.
Il team di Arch Linux invita i membri della comunità a segnalare eventuali adozioni sospette o modifiche non ancora affrontate. Gli utenti dovrebbero anche prestare attenzione durante l’installazione o l’aggiornamento dei pacchetti AUR, verificando le modifiche ai file PKGBUILD, agli script di installazione, agli URL delle fonti e a qualsiasi nuovo download binario prima di procedere.
Questa situazione si inserisce in una serie di attacchi che hanno colpito l’AUR nelle settimane e nei mesi precedenti. Già il 12 giugno 2026, Arch Linux aveva divulgato un incidente di sicurezza più ampio, segnalando un aumento costante di adozioni e aggiornamenti di pacchetti malevoli. Il team aveva avvertito che, durante l’implementazione delle misure di mitigazione, avrebbero potuto essere interessati servizi come la creazione di account, l’invio di pacchetti, gli aggiornamenti e le adozioni.
È fondamentale chiarire che questo incidente non riguarda i repository software ufficiali di Arch Linux. L’AUR è una raccolta di script di compilazione gestita dalla comunità e non un repository software binario ufficialmente supportato dal team di Arch Linux. Da tempo, gli sviluppatori consigliano agli utenti di esaminare il contenuto dei pacchetti software prima di compilare qualsiasi elemento ottenuto da esso.
Per il momento, gli utenti possono continuare a installare e aggiornare i pacchetti software dall’AUR. Arch Linux pubblicherà un nuovo annuncio non appena la funzione di adozione dei pacchetti sarà ripristinata.
Fonte: https://lists.archlinux.org/archives/list/aur-general@lists.archlinux.org/message/DRDEU3JUSC72CB265XHXPFA3DFSLXPBP/
Fonte: https://lists.archlinux.org/archives/list/aur-general@lists.archlinux.org/thread/P4WIRHTFNH2YZWQHGBAKQWX5YOAFIDLY/
Fonte: https://www.bleepingcomputer.com/news/security/arch-linux-disables-aur-package-adoption-to-stop-malware-flood/
Fonte: https://linuxiac.com/arch-linux-disables-aur-package-adoption-amid-malicious-takeovers/
Se vuoi sostenermi, puoi farlo acquistando qualsiasi cosa dai diversi link di affiliazione che ho nel mio sito o partendo da qui oppure alcune di queste distribuzioni GNU/Linux che sono disponibili sul mio negozio online, quelle mancanti possono essere comunque richieste.
Se ti senti generoso, puoi anche donarmi solo 1€ o più se vuoi con PayPal e aiutarmi a continuare a pubblicare più contenuti come questo. Grazie!
Hai dubbi o problemi? Ti aiutiamo noi!
Se vuoi rimanere sempre aggiornato, iscriviti al nostro canale Telegram.Se vuoi ricevere supporto per qualsiasi dubbio o problema, iscriviti alla nostra community Facebook o gruppo Telegram.
Cosa ne pensi? Fateci sapere i vostri pensieri nei commenti qui sotto.
Ti piace quello che leggi? Per favore condividilo con gli altri.























