ثغرة في Omarchy منحت أي عملية للمستخدم صلاحيات الجذر دون كلمة مرور
أضاف الإعداد الافتراضي في Omarchy المستخدم إلى مجموعة docker، ما منح كل عملية تقريباً في جلسة سطح المكتب وصولاً بمستوى الجذر دون كلمة مرور. المشكلة تخص الإصدارات الأقدم من 4.0.1 وقد أُصلحت.
توزيعة لينكس Omarchy المبنية على Arch والموجهة إلى المطورين جاءت بإعداد افتراضي يسمح لأي برنامج تقريباً يعمل في جلسة سطح مكتب المستخدم بالحصول على صلاحيات الجذر — دون كلمة مرور أو sudo أو طلب للصلاحيات. أبلغ الباحث الأمني 0xCC عن المشكلة عبر إجراءات الإفصاح المسؤول الخاصة بالمشروع، ونشر التفاصيل في 28 أغسطس بعد ترقيع الإعداد. ويأتي الإصلاح في الإصدار 4.0.1 من Omarchy.
المشكلة: مجموعة docker افتراضياً
كانت التوزيعة تضيف المستخدم الافتراضي إلى مجموعة docker في لينكس، وهو ما يسمح لهذا الحساب بتشغيل أوامر Docker دون كتابة sudo. في Arch يعمل خادم Docker بصلاحيات الجذر ويستمع إلى المقبس /var/run/docker.sock. ويمكن لأعضاء مجموعة docker التواصل مع ذلك المقبس، وثائق Docker نفسها تحذر من أن المجموعة تمنح المستخدم صلاحيات بمستوى الجذر.
يمكن لأي عملية تملك وصولاً إلى المقبس أن تطلب من الخادم العامل بصلاحيات الجذر تشغيل حاوية بصلاحيات الجذر، وربط أجزاء عشوائية من نظام ملفات المضيف داخلها، والتعامل مع تلك الملفات بصلاحيات الجذر وتنفيذ تعليمات برمجية فيها. والدليل العملي قصير: في تثبيت حديث متأثر يعيد الأمر cat /etc/shadow رسالة "Permission denied"، بينما يطبع docker run --rm -v /:/hostroot alpine cat /hostroot/etc/shadow محتوى ملف الـ shadow — تُطلق الأمر عملية مستخدم عادية، وينفذ الوصول إلى الملفات خادم يعمل بصلاحيات الجذر.
النطاق: الجلسة كاملة
تُورَّث المجموعات الإضافية في لينكس إلى العمليات الفرعية، لذلك كانت مجموعة docker موجودة في كل عملية عادية تقريباً تحت نسخة systemd --user الخاصة بالمستخدم. ويذكر الباحث ضمن الشيفرة القادرة على الحصول على الجذر: وكلاء البرمجة بالذكاء الاصطناعي وبيئات تشغيلها، ومتصفحات الويب، والمحررات وبيئات التطوير، وسكربتات npm، وأدوات تطوير مختلفة، والعمليات الخلفية. وعملياً، كان اختراق تطبيق عادي واحد كافياً ليتحول إلى اختراق كامل للجهاز.
وكان الإعداد من نوع opt-out لا opt-in: لم يكن على المستخدم استخدام Docker أصلاً، لكن المقايضة طُبقت على الحساب الافتراضي دون شرحها. وقد أشارت وثائق أدوات التطوير في Omarchy إلى «تغييرات مجموعات المستخدم اللازمة لتشغيل Docker كمستخدم عادي لا كجذر» — وهي صياغة قد يفهمها القارئ كنمط يعمل دون صلاحيات جذر، وهو ما لم يكن صحيحاً.
التسلسل الزمني والإصلاح والبديل
أُضيفت العضوية في مجموعة docker في 1 يونيو 2025، ثم عُطِّلت مؤقتاً في اليوم التالي، وأُعيد تفعيلها في 17 يونيو 2025، وأُزيلت أخيراً من الإعداد الافتراضي في 24 أغسطس 2026. الإصدارات الأقدم من 4.0.1 متأثرة؛ وقد اختبر الباحث أيضاً أحدث صورة ISO من سلسلة 3.x (3.8.4) وأكد السلوك نفسه.
لمن يريد استخدام الحاويات دون منح صلاحيات الجذر، يوصي المقال بأداة Podman: فهي تعمل دون خادم، وتُشغَّل الحاويات كعمليات فرعية عادية داخل مساحات أسماء مستخدم خاصة بها. ورأى الباحث أن سرعة الاستجابة كانت مبهرة، لكنه أضاف أن هذه ليست مشكلة الأمان الأولى التي يصادفها في Omarchy، وأنه لا يثق حالياً في عملية اتخاذ القرارات في المشروع لتوفير مستوى الأمان الذي يتوقعه من توزيعة.
SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي
نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.