Вада в Omarchy дозволяла будь-якому процесу користувача отримати root без пароля
Типова конфігурація Omarchy додавала користувача до групи docker, тож майже кожен процес у сесії мав доступ рівня root без пароля. Проблему виправлено у версії 4.0.1; уразливі всі попередні версії.
Дистрибутив Linux Omarchy, побудований на Arch і орієнтований на розробників, постачався з типовою конфігурацією, яка дозволяла майже будь-якій програмі в робочій сесії користувача отримати права root — без пароля, sudo чи запиту на підвищення привілеїв. Дослідник з безпеки 0xCC повідомив про проблему через процедуру відповідального розкриття проєкту та опублікував подробиці 28 серпня, після того як конфігурацію виправили. Виправлення входить до Omarchy 4.0.1.
Проблема: група docker за замовчуванням
Дистрибутив додавав типового користувача до групи Linux docker, що дозволяє цьому обліковому запису запускати команди Docker без sudo. В Arch демон Docker працює від імені root і слухає сокет /var/run/docker.sock. Члени групи docker можуть звертатися до цього сокета, а документація самого Docker попереджає, що група надає користувачеві привілеї рівня root.
Процес із доступом до сокета може попросити демон, що працює від root, запустити контейнер із правами root, змонтувати в нього довільні частини файлової системи хоста, працювати з цими файлами як root і виконувати там код. Доказ концепції короткий: на свіжій уразливій інсталяції cat /etc/shadow повертає "Permission denied", тоді як docker run --rm -v /:/hostroot alpine cat /hostroot/etc/shadow виводить вміст файлу shadow — команду запускає звичайний процес користувача, а доступ до файлів виконує демон від імені root.
Масштаб: уся сесія користувача
Додаткові групи Linux успадковуються дочірніми процесами, тому група docker була присутня майже в кожному звичайному процесі під інстанцією systemd --user. Дослідник перелічує серед коду, який міг отримати root, ШІ-агенти для програмування та їхні середовища, веббраузери, редактори й IDE, скрипти npm, різні інструменти розробника та фонові процеси. На практиці компрометація однієї звичайної програми могла перетворитися на повну компрометацію машини.
Конфігурація була opt-out, а не opt-in: користуватися Docker було не обов'язково, проте компроміс все одно застосували до типового облікового запису без пояснень. Документація Omarchy згадувала «зміни груп користувача, потрібні, щоб запускати Docker як звичайний користувач, а не як root» — формулювання, яке читач цілком міг сприйняти як rootless-режим, яким він не був.
Хронологія, виправлення та альтернатива
Членство в групі docker з'явилося 1 червня 2025 року, наступного дня його тимчасово вимкнули, 17 червня 2025 року знову увімкнули, а 24 серпня 2026 року остаточно прибрали з типової конфігурації. Уразливі версії до 4.0.1; дослідник також перевірив останній ISO гілки 3.x (3.8.4) і підтвердив поведінку там.
Тим, хто хоче працювати з контейнерами без надання прав root, автор радить Podman: він працює без демона, а контейнери запускаються як звичайні дочірні процеси у власних просторах імен користувача. Дослідник зазначив, що швидкість реакції справила на нього враження, але додав, що це не перша проблема безпеки, з якою він зіткнувся в Omarchy, і що наразі він не довіряє ухваленню рішень у проєкті.
SiTech — веброзробка з підтримкою AI
Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.