توسعه‌دهندگان Arch Linux در پی افزایش موارد تصاحب مخرب بسته‌های موجود در مخزن AUR (Arch User Repository)، تصمیم گرفتند به‌صورت موقت فرآیند پذیرش بسته‌های جدید را متوقف کنند تا وضعیت امنیتی این مخزن به‌طور کامل بررسی و تقویت شود.بر اساس گزارش‌ها، مهاجمان موفق شده بودند مالکیت برخی بسته‌های قدیمی یا رهاشده را در AUR به دست بگیرند و نسخه‌هایی حاوی کدهای مخرب منتشر کنند. این موضوع نگرانی‌های جدی درباره امنیت زنجیره تأمین نرم‌افزار (Supply Chain Attack) در جامعه کاربران آرچ لینوکس ایجاد کرد.

مخزن AUR یکی از محبوب‌ترین قابلیت‌های Arch Linux است که کاربران می‌توانند از طریق آن هزاران بسته نرم‌افزاری را که در مخازن رسمی وجود ندارند، نصب کنند. اما از آنجا که این بسته‌ها توسط جامعه کاربران نگهداری می‌شوند و مستقیماً توسط تیم آرچ بررسی نمی‌شوند، همواره احتمال سوءاستفاده از آن‌ها وجود دارد.

به همین دلیل، تیم توسعه آرچ لینوکس اعلام کرد تا زمان تکمیل بررسی‌های امنیتی و اعمال تغییرات لازم، ثبت و پذیرش بسته‌های جدید در AUR به حالت تعلیق درآمده است. هدف از این تصمیم، جلوگیری از ورود بسته‌های مخرب و افزایش امنیت کاربران عنوان شده است.

کارشناسان امنیت سایبری نیز این اتفاق را یادآور اهمیت بررسی دقیق فایل‌های PKGBUILD، اطمینان از اعتبار نگهدارنده بسته‌ها و به‌روزرسانی مداوم سیستم می‌دانند. آن‌ها تأکید می‌کنند که حتی در سیستم‌عامل‌های متن‌باز نیز حملات زنجیره تأمین می‌تواند تهدیدی جدی باشد.

توسعه‌دهندگان آرچ لینوکس اعلام کرده‌اند پس از تکمیل بررسی‌ها و اعمال سازوکارهای امنیتی جدید، فرآیند پذیرش بسته‌های جدید دوباره از سر گرفته خواهد شد.