Автор разбора инцидента безопасности в Omarchy опубликовал технический разбор проблемы и объяснил, почему пользователям нужно обновить систему.
Проблема в конфигурации Docker по умолчанию позволяла практически любой программе в пользовательской сессии повысить привилегии до root без пароля, sudo или запроса подтверждения. Пользователь по умолчанию состоял в группе docker, которой Docker даёт привилегии уровня root.
Обычный пользовательский процесс обращался к демону Docker, работающему от root, и тот выполнял доступ к файловой системе. Дополнительные группы Linux наследуются дочерними процессами, поэтому уязвимость затрагивала всю пользовательскую сессию.
Автор проверил уязвимость на образе ветки 3.x версии 3.8.4. Уязвимость затрагивает версии Omarchy до 4.0.1, и пользователям рекомендовано обновиться до этой версии.
Проверка утверждений:
- Автор публикации на 0xcc.io опубликовал технический разбор инцидента безопасности в Omarchy, объясняющий проблему и необходимость обновления системы. (подтверждено самой публикацией: доказательство; «I reported this issue privately through the project’s responsible-disclosure process. The underlying configuration has since been patched, so I’m publishing the details now to explain what the issue is and let users know to update their systems.»)
- Проблема в конфигурации Docker по умолчанию в Omarchy позволяла практически любой программе в пользовательской сессии повысить привилегии до root без пароля, sudo или запроса подтверждения. (подтверждено самой публикацией: доказательство; «A security issue in Omarchy’s default Docker configuration meant that essentially every program running in the user’s desktop session could escalate to root without a password, sudo , or a privilege prompt.»)
- Пользователям Omarchy рекомендовано обновиться до версии 4.0.1. (подтверждено самой публикацией: доказательство; «If you use Omarchy , the most important takeaway is simple: update to 4.0.1.»)
- В конфигурации Omarchy пользователь по умолчанию состоял в группе docker. (подтверждено самой публикацией: доказательство; «Omarchy configured its default user as a member of the Linux docker group.»)
- Docker прямо предупреждает, что группа docker даёт пользователю привилегии уровня root. (подтверждено самой публикацией: доказательство; «Docker itself explicitly warns that the docker group grants root-level privileges to the user.»)
- Эксплуатация возможна потому, что обычный пользовательский процесс обращается к демону Docker, работающему от root, и тот выполняет доступ к файловой системе. (подтверждено самой публикацией: доказательство; «The command is launched by an ordinary user process, but the actual filesystem access is performed through a daemon running as root.»)
- Так как дополнительные группы Linux наследуются дочерними процессами, уязвимость затрагивала всю пользовательскую сессию. (подтверждено самой публикацией: доказательство; «Linux supplementary groups are inherited by child processes so this affects the entire user session.»)
- Конфигурация была включена по умолчанию: пользователю не требовалось пользоваться Docker, а компромисс безопасности не объяснялся. (подтверждено самой публикацией: доказательство; «It was opt-out, not opt-in. A user did not have to actually use Docker. The security tradeoff was made for them, applied to the default account, and the tradeoff was not explained to the user.»)
- Уязвимость затрагивает версии Omarchy до 4.0.1; автор проверил её и на последнем образе ветки 3.x, версии 3.8.4. (подтверждено самой публикацией: доказательство; «This affects versions prior to 4.0.1. I tested it on the latest 3.x iso (3.8.4) and it was also impacted.»)
- Группу docker убрали из конфигурации по умолчанию Omarchy 24 августа 2026 года. (подтверждено самой публикацией: доказательство; «August 24, 2026 — Docker group membership removed from the default configuration b5ded31»)
Первоисточники:
оценка 73.4 · тип incident · ревизия 1 · истории st-1npipol