פגיעות ב-Omarchy אפשרה לכל תהליך של המשתמש להשיג הרשאות root בלי סיסמה
תצורת ברירת המחדל של Omarchy הוסיפה את המשתמש לקבוצת docker, כך שכמעט כל תהליך בהפעלה של המשתמש קיבל גישת root בלי סיסמה. הפגיעות משפיעה על גרסאות שלפני 4.0.1 וכבר תוקנה.
הפצת לינוקס Omarchy, המבוססת על Arch ומיועדת למפתחים, נשלחה עם תצורת ברירת מחדל שאפשרה כמעט לכל תוכנית שרצה בהפעלה של המשתמש להשיג הרשאות root — בלי סיסמה, בלי sudo ובלי בקשת הרשאה. חוקר האבטחה 0xCC דיווח על הבעיה דרך תהליך החשיפה האחראית של הפרויקט ופרסם את הפרטים ב-28 באוגוסט, לאחר שהתצורה תוקנה. התיקון נכלל ב-Omarchy 4.0.1.
הבעיה: קבוצת docker כברירת מחדל
ההפצה הוסיפה את משתמש ברירת המחדל לקבוצת docker בלינוקס, מה שמאפשר לחשבון זה להריץ פקודות Docker בלי להקליד sudo. ב-Arch שירות Docker רץ בהרשאות root ומאזין לצינור /var/run/docker.sock. חברים בקבוצת docker יכולים לתקשר עם הצינור הזה, והתיעוד של Docker עצמו מזהיר שהקבוצה מעניקה למשתמש הרשאות ברמת root.
תהליך עם גישה לצינור יכול לבקש מהשירות שרץ כ-root להפעיל מכולה בהרשאות root, לעגן אליה חלקים שרירותיים ממערכת הקבצים של המארח, לפעול על אותם קבצים כ-root ולהריץ שם קוד. הוכחת ההיתכנות קצרה: בהתקנה פגיעה חדשה cat /etc/shadow מחזיר "Permission denied", בעוד docker run --rm -v /:/hostroot alpine cat /hostroot/etc/shadow מדפיס את תוכן קובץ ה-shadow — הפקודה מופעלת מתהליך משתמש רגיל, והגישה לקבצים מתבצעת דרך שירות שרץ כ-root.
היקף: כל הפעלת המשתמש
קבוצות משנה בלינוקס עוברות בירושה לתהליכי בן, ולכן קבוצת docker הייתה קיימת כמעט בכל תהליך רגיל מתחת למופע ה-systemd --user של המשתמש. החוקר מונה בין הקוד שיכול היה להשיג root סוכני קידוד מבוססי בינה מלאכותית וסביבות הפעלה שלהם, דפדפנים, עורכים ו-IDE, סקריפטים של npm, כלי פיתוח שונים ותהליכי רקע. בפועל, פגיעה ביישום רגיל אחד יכלה להפוך לפגיעה במחשב כולו.
התצורה הייתה מסוג opt-out ולא opt-in: המשתמש לא היה חייב להשתמש ב-Docker, אך הפשרה הוחלה על חשבון ברירת המחדל בלי להסביר אותה. התיעוד של Omarchy הזכיר "שינויי קבוצות המשתמש הדרושים כדי להריץ Docker כמשתמש רגיל ולא כ-root" — ניסוח שקורא יכול היה להבין בטעות כמצב rootless, וזה לא היה המצב.
לוח זמנים, התיקון והחלופה
החברות בקבוצת docker הוצגה ב-1 ביוני 2025, הושבתה זמנית למחרת, הופעלה מחדש ב-17 ביוני 2025 והוסרה סופית מתצורת ברירת המחדל ב-24 באוגוסט 2026. גרסאות שלפני 4.0.1 פגיעות; החוקר בדק גם את קובץ ההתקנה האחרון של סדרה 3.x (3.8.4) ואישר את ההתנהגות גם שם.
למי שרוצה מכולות בלי להעניק הרשאות root, הכותב ממליץ על Podman: הוא פועל בלי שירות רקע, והמכולות רצות כתהליכי בן רגילים במרחבי שמות משתמש משלהן. החוקר ציין כי מהירות התגובה עשתה עליו רושם, אך הוסיף שזו לא בעיית האבטחה הראשונה שנתקל בה ב-Omarchy וכי כיום הוא אינו סומך על תהליך קבלת ההחלטות של הפרויקט.
SiTech — פיתוח אתרים בכוח ה-AI
אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.