Omarchy: любой пользовательский процесс мог получить root без пароля
Исследователь безопасности обнаружил, что стандартная конфигурация Docker в дистрибутиве Omarchy позволяла практически любой программе, запущенной в пользовательской сессии, повысить привилегии до root — без пароля, без sudo и без единого запроса подтверждения. Проблема была устранена в версии 4.0.1, и главный совет пользователям прост: обновиться.
В чём суть
Omarchy по умолчанию добавлял пользователя в группу docker. Это позволяет запускать контейнеры без sudo. Но на Arch демон Docker работает от root и слушает сокет /var/run/docker.sock, а члены группы docker могут с ним общаться. Сам Docker прямо предупреждает: членство в этой группе фактически эквивалентно root-правам.
Процесс с доступом к сокету может попросить root-демон запустить контейнер, смонтировать в него произвольные части файловой системы хоста и работать с ними от имени root. Демонстрация выглядит наглядно: обычный пользователь не может прочитать /etc/shadow напрямую, но команда docker run --rm -v /:/hostroot alpine cat /hostroot/etc/shadow спокойно выводит его содержимое.
Почему это опасно
Вспомогательные группы Linux наследуются дочерними процессами, поэтому уязвимость затрагивала всю сессию. Автор прошёлся по дереву процессов ниже пользовательского systemd --user и обнаружил группу docker практически у каждого — а значит, скомпрометировать машину целиком мог любой уязвимый компонент: браузер, редактор, IDE, npm-скрипт, случайный инструмент разработки и, что особенно актуально, ИИ-агенты для написания кода. Компрометация обычного приложения мгновенно превращалась в полный захват системы.
Отдельная претензия — к тому, что настройка была opt-out, а не opt-in: небезопасный компромисс применялся к учётной записи по умолчанию, даже если человек вообще не пользовался Docker, и никак не объяснялся. При этом документация упоминала группу лишь в контексте возможности «запускать Docker не от root» — формулировка, из которой читатель скорее сделает вывод о безопасном rootless-режиме, чем о реальном положении дел.
Контекст и реакция
Проблема затрагивала версии до 4.0.1, включая последний ISO из ветки 3.x. Судя по истории коммитов, членство в группе docker появилось ещё в июне 2025 года и было убрано из конфигурации по умолчанию лишь в августе 2026-го. Автор сообщил об уязвимости приватно и похвалил скорость реакции проекта, назвав её здоровым признаком, но добавил, что это не первый случай проблем с безопасностью в Omarchy (создателем которого является DHH) и что доверия к процессу принятия решений у него пока нет.
В качестве вывода исследователь напоминает: разработчики — ценная мишень, их машины часто лишены защитных барьеров ради удобства и накапливают доступы к разным системам. А тем, кто не хочет отдавать root ради контейнеров, он советует Podman — бездемонную альтернативу, где контейнеры запускаются как обычные дочерние процессы в собственных пространствах имён.
Источник: Hacker News
Комментарии
Войдите, чтобы комментировать.