minecraft-server

LOW
maintainer edh 170 votes scanned 2026-09-16 01:20:46.343777
View on AUR
Why flagged

The package downloads the official Minecraft server jar from Mojang's canonical release endpoint and builds wrapper scripts/unit files; the non-standard host is Mojang's own CDN, which is trustworthy, and the privileged install is standard for system service packages managing a game server directory.

Triggered rules

Low AI review llm_review

An AI model (qwen/qwen3-235b-a22b-2507) reviewed this and agrees it is LOW (confidence 95%): The package downloads the official Minecraft server jar from Mojang's canonical release endpoint and builds wrapper scripts/unit files; the non-standard host is Mojang's own CDN, which is trustworthy, and the privileged install is standard for system service packages managing a game server directory.

2 higher static findings superseded - not the current verdict (shown for transparency)
Medium source=() URL on a non-standard host source_untrusted_domain

One or more source=() URLs point to a host outside the trusted allowlist (github.com, gitlab.com, codeberg.org, pypi.org, …).

  • PKGBUILD:21 source=("minecraft_server.${pkgver}n${_nonce:0:8}.jar"::"https://launcher.mojang.com/v1/objects/${_nonce}/server.jar"
Medium Privileged / out-of-pacman install (sudoers, setuid, or self-update) privileged_install

The package grants elevated privileges or installs an update path outside pacman: a /etc/sudoers.d rule (often passwordless), a setuid/setgid binary, or a self-update script/service that can fetch and run future code with no checksum verification. The initial install may be verified, but the ongoing privilege + update surface is a real supply-chain / privilege-escalation risk.

  • PKGBUILD:60 chmod g+s "${pkgdir}${_server_root}"

PKGBUILD

2 offending line(s) highlighted
1# Maintainer: Gordian Edenhofer <gordian.edenhofer@gmail.com>
2# Contributer: Philip Abernethy <chais.z3r0@gmail.com>
3# Contributer: sowieso <sowieso@dukun.de>
4
5pkgname=minecraft-server
6pkgver=26.3
7_nonce=33680f5f2ac32864d6d7cf5e56a705fdb3e05f4c
8pkgrel=1
9_mng_ver=1.0.4
10pkgdesc="Minecraft server unit files, script, and jar"
11arch=('any')
12url="https://minecraft.net/"
13license=('custom')
14depends=('java-runtime-headless>=16' 'tmux' 'sudo' 'bash' 'awk' 'sed')
15optdepends=("tar: needed in order to create world backups"
16 "netcat: required in order to suspend an idle server")
17conflicts=('minecraft-server-systemd' 'minecraft-canary')
18backup=('etc/conf.d/minecraft')
19install="${pkgname}.install"
20# See https://launchermeta.mojang.com/mc/game/version_manifest.json for a list of all releases
21source=("minecraft_server.${pkgver}n${_nonce:0:8}.jar"::"https://launcher.mojang.com/v1/objects/${_nonce}/server.jar"
22 "minecraft-server-${_mng_ver}.tar.gz"::"https://github.com/Edenhofer/minecraft-server/archive/refs/tags/v${_mng_ver}.tar.gz")
23noextract=("minecraft_server.${pkgver}.jar")
24sha512sums=('b72752ccbf9be62d4ec6aa9c7c2f53c6842a8f1eb0ce418256150f5993abea65f859af7d7c30df12c5a1f2831250458df06831e1db10501015501452ad260968'
25 'dd4d68ca061c97a1e3cb5c0bb68439f7d8d45b15092344f3c4dbd4f7f39fef433d566670ad440970061007d93055183b570c7bf98f09c111ecdf8ab0f208f556')
26
27_game="minecraft"
28_server_root="/srv/minecraft"
29
30build() {
31 make -C "${srcdir}/minecraft-server-${_mng_ver}" clean
32
33 make -C "${srcdir}/minecraft-server-${_mng_ver}" \
34 GAME=${_game} \
35 INAME=${_game}d \
36 SERVER_ROOT=${_server_root} \
37 BACKUP_PATHS="world" \
38 GAME_USER=${_game} \
39 MAIN_EXECUTABLE=minecraft_server.jar \
40 SERVER_START_CMD="java -Xms512M -Xmx1024M -jar ./minecraft_server.jar nogui" \
41 all
42}
43
44package() {
45 make -C "${srcdir}/minecraft-server-${_mng_ver}" \
46 DESTDIR="${pkgdir}" \
47 GAME=${_game} \
48 INAME=${_game}d \
49 install
50
51 install -Dm644 ${_game}_server.${pkgver}n${_nonce:0:8}.jar "${pkgdir}${_server_root}/${_game}_server.${pkgver}.jar"
52 ln -s "${_game}_server.${pkgver}.jar" "${pkgdir}${_server_root}/${_game}_server.jar"
53
54 # Link the log files
55 mkdir -p "${pkgdir}/var/log/"
56 install -dm2755 "${pkgdir}/${_server_root}/logs"
57 ln -s "${_server_root}/logs" "${pkgdir}/var/log/${_game}"
58
59 # Give the group write permissions and set user or group ID on execution
60 chmod g+s "${pkgdir}${_server_root}"
61}
62

Changes since previous scan

--- PKGBUILD @ 2026-06-19 19:07
+++ PKGBUILD @ 2026-09-16 01:20
@@ -3,8 +3,8 @@
# Contributer: sowieso <sowieso@dukun.de>
pkgname=minecraft-server
-pkgver=26.2
-_nonce=823e2250d24b3ddac457a60c92a6a941943fcd6a
+pkgver=26.3
+_nonce=33680f5f2ac32864d6d7cf5e56a705fdb3e05f4c
pkgrel=1
_mng_ver=1.0.4
pkgdesc="Minecraft server unit files, script, and jar"
@@ -21,7 +21,7 @@
source=("minecraft_server.${pkgver}n${_nonce:0:8}.jar"::"https://launcher.mojang.com/v1/objects/${_nonce}/server.jar"
"minecraft-server-${_mng_ver}.tar.gz"::"https://github.com/Edenhofer/minecraft-server/archive/refs/tags/v${_mng_ver}.tar.gz")
noextract=("minecraft_server.${pkgver}.jar")
-sha512sums=('a7d6df49426295102c6ae8fc1453af64d463e4dd8523c870466dd0410d12a998aec464fdb7bbf99889c80fc72aaac26a55bc675d2e32f49ede0e1839ecaf4592'
+sha512sums=('b72752ccbf9be62d4ec6aa9c7c2f53c6842a8f1eb0ce418256150f5993abea65f859af7d7c30df12c5a1f2831250458df06831e1db10501015501452ad260968'
'dd4d68ca061c97a1e3cb5c0bb68439f7d8d45b15092344f3c4dbd4f7f39fef433d566670ad440970061007d93055183b570c7bf98f09c111ecdf8ab0f208f556')
_game="minecraft"

Scan history

Scanned at (UTC)SeverityRules
2026-09-16 01:20:46 Low 3
2026-06-19 19:07:35 Clean 2
2026-06-18 18:04:49 Clean 2
2026-06-18 16:11:54 Low 1

Report a package

Reports go to the AURWatch maintainer (one person) and are read by hand. No login required.

0 / 4000
Your suggestion