发布于 2026-09-10T10:59:47.267017Z · Arch Linux DevOps · Arch Linux 邮件列表

被利用的不是某个包的漏洞,而是包「交接」这个治理动作。Arch Linux 的 DevOps 团队 7 月 31 日说明,因恶意认领及随后涌入的提交,暂时关闭认领功能。同一邮件列表有成员报告数百个更新携带恶意 ELF,但只人工核验了部分样本。对使用 AUR 的人来说,维护者变更本身就该触发重新审阅,生产依赖应优先走上游签名包。
被利用的不是某个包的漏洞,而是包「交接」这个治理动作。Arch Linux 的 DevOps 团队 7 月 31 日说明,因恶意认领及随后涌入的提交,暂时关闭认领功能。同一邮件列表有成员报告数百个更新携带恶意 ELF,但只人工核验了部分样本。对使用 AUR 的人来说,维护者变更本身就该触发重新审阅,生产依赖应优先走上游签名包。
来源记录
- center.info_item · 6dec1e7b567445f4 · 2026-10-03T04:08:35.169032Z
- pgweb.info_item · 6dec1e7b567445f4 · 2026-10-03T04:08:55.967155Z