Arch Linux, kötücül ele geçirme dalgası sonrası AUR paket sahiplenmesini geçici durdurdu
Arch Linux ekibi, sahipsiz kalan AUR paketlerinin saldırganlarca ele geçirilip derleme betiklerine kötücül kod gömülmesi üzerine paket-sahiplenme özelliğini geçici olarak devre dışı bıraktı. Mayıs ayında başlayan ve kapandığı sanılan kampanya yeniden alevlendi; 200'den fazla paketi etkileyen saldırı kimlik bilgisi çalan kötücül yazılım yaymayı hedefliyor.
Arch Linux geliştirici ekibi, AUR (Arch User Repository) üzerinde sahipsiz kalmış paketlerin devralınması (adoption) özelliğini geçici olarak devre dışı bıraktığını duyurdu. Karar, saldırganların bu mekanizmayı kötüye kullanarak paketlere zararlı kod yerleştirdiği yeni bir dalga sonrası alındı.
Saldırının seyri
AUR, Arch Linux kullanıcılarının kendi paket tariflerini (PKGBUILD) paylaştığı topluluk-yönetimli bir depo; bakımı bırakılan paketler başka kullanıcılar tarafından “sahiplenilip” devralınabiliyor. Mayıs 2026’da bu mekanizma üzerinden yürütülen bir saldırı dalgası tespit edilip kapatıldığı düşünülmüştü. Ancak saldırganlar, indirici kodunu daha iyi gizleyerek geri döndü ve kampanya yeniden canlandı.
Kapsam ve hedef
Yeni dalga 200’den fazla paketi etkiledi. Saldırganların temel amacı, kurbanların sistemine kimlik bilgisi çalan kötücül yazılım bulaştırmak; bunu, ele geçirdikleri paketlerin derleme betiklerine gizlenmiş indirici komutlarıyla yapıyorlar. Arch Linux DevOps ekibi, sahiplenme özelliğini kapatarak saldırganların bu yolu kısa vadede kullanmasını engellemeyi hedefliyor; kalıcı bir çözüm (örneğin daha sıkı kimlik doğrulama veya inceleme süreci) üzerinde çalışıldığı belirtiliyor.
Neden önemli
Vaka, topluluk-tabanlı ve gönüllü-bakımlı yazılım depolarının yapısal bir zafiyetini gözler önüne seriyor: bakımı bırakılan bir paketi “kimse sahiplenmese daha kötü” mantığıyla kolayca devralınabilir tutmak, aynı zamanda saldırganlara da aynı kolaylığı sunuyor. Arch Linux gibi milyonlarca geliştiricinin güvendiği bir dağıtımda bu tür bir açığın ikinci kez alevlenmesi, tedarik-zinciri güvenliğinin tek seferlik bir yama değil sürekli bir süreç olması gerektiğini gösteriyor.
Topluluk-tabanlı paket depolarında 'sahipsiz paketi devral' mekanizması, kimlik doğrulaması zayıf kaldığı sürece tedarik-zinciri saldırıları için kalıcı bir açık kapı oluşturmaya devam ediyor.
- Cyberpress — Arch Linux Disables AUR Package Adoptions · 2026-07-30
- LWN.net — Arch Linux disables AUR package adoption · 2026-07-30
Bu haber ozgun ozet olarak hazirlanmistir; telif hakki ilgili kaynaklara aittir. Tam metin icin kaynak baglantilarini ziyaret edin.
Ilgili Haberler
OpenAI, SpaceX'in Cursor'u satın almasının ardından modellerini platformdan çekiyor
OpenAI, bir uzay şirketinin AI kodlama aracı Cursor'un geliştiricisini 60 milyar dolara satın almasının ardından, Cursor'a model tedarikini 12 Kasım 2026 itibarıyla sonlandıracağını duyurdu. Gerekçe olarak, alıcı şirketin bağlı olduğu grubun geçmişte hizmet şartlarını ihlal ettiği ve platformun teknolojiyi şartlara uygun kullanacağına dair yeterli güven duyulmadığı belirtildi. Kasım'a kadar geliştiriciler mevcut modellere erişebilecek, ancak bu süreçte yayınlanacak yeni modeller Cursor üzerinden hiç sunulmayacak.
OpenShot 4.0 yayınlandı — yerel AI maskeleme, renk düzeltme ve ekran kaydı geldi
Açık kaynak video düzenleyici OpenShot, kuruluşundan bu yana en iddialı güncellemesi olarak tanıtılan 4.0 sürümünü yayınladı. Yeni Kayıt Görünümü ekran, webcam, mikrofon ve sistem sesini doğrudan projeye kaydedebiliyor; yeni Renk Görünümü renk çarkları, eğriler, LUT'lar ve canlı video skopları sunuyor. Bulut veya abonelik gerektirmeyen, kullanıcının kendi bilgisayarında çalışan yerel AI destekli maskeler ve 10 yeni efekt eklendi.
Google, Manifest V2 uzantılarını Chrome Web Store'dan kalıcı olarak kaldırdı — uBlock Origin dahil
Google, 31 Ağustos 2026'da Chrome Web Store'da kalan tüm Manifest V2 uzantılarını kaldırarak çok yıllık Manifest V3 geçişini tamamladı — bunlar arasında uBlock Origin'in tam sürümü de var. MV2 uzantıları zaten Temmuz 2025'te stabil Chrome'da çalışmayı durdurmuştu; artık mağazadan yüklenemiyor, güncellenemiyor veya yeniden yüklenemiyor. Google değişikliği güvenlik ve performans gerekçesiyle savunuyor; topluluk alternatif tarayıcıları öneriyor.