Omarchy: DHH의 리눅스 배포판이 모든 사용자 프로세스에 root 권한 노출

진행 중인 이슈 : LPE Linux 2026 : élévations de privilèges dans l'espace utilisateur Linux· 편 2/2

사이버 보안 Aug 31, 2026북마크에 추가

Omarchy: DHH의 리눅스 배포판이 모든 사용자 프로세스에 root 권한 노출
삽화 : Momiji Shirogane

Omarchy, DHH(Ruby on Rails)가 만든 opinionated한 Linux 데스크톱 배포판이 로컬의 어떤 프로세스든 루트 권한을 얻을 수 있는 권한 상승 취약점을 안고 있습니다. 2026년 Linux LPE 시리즈의 새로운 한 편에 해당합니다.

Omarchy: DHH의 리눅스 배포판이 모든 사용자 프로세스에 root 권한 노출

상황

Omarchy는 Ruby on Rails의 창시자인 David Heinemeier Hansson(DHH)이 구상하고 유지 관리하는 Arch Linux 기반의 데스크톱 리눅스 배포판입니다. 그 목표는 macOS를 떠나고자 하는 개발자들에게 편안함을 희생하지 않으면서도 "즉시 사용 가능한" 리눅스 환경을 제공하는 것입니다. 매력적인 아이디어이자 개발자 커뮤니티에서 인기 있는 프로젝트이기도 합니다.

하지만 보안 취약점으로 이 그림이 흐려졌습니다. 사용자 공간에서 실행되는 모든 프로세스가 root 권한까지 권한을 상승시킬 수 있습니다. 이 취약점은 0xcc.io의 연구원들에 의해 문서화되었습니다. CVE가 현재 할당 중입니다.

이 사례는 특히 "주관적인(opinionated)" 데스크톱 리눅스 배포판을 겨냥하는 Linux 2026 로컬 권한 상승(LPE) 시리즈에 합류했습니다. Ubuntu Desktop의 snap-confine 취약점(#2054) 이후, 이번에는 훨씬 더 니치(niche)이지만同样 취약한 배포판이 그 차례입니다.

영향을 받는 대상

이 취약점은 로컬입니다. 시스템에 이미 접근 권한이 있어야 합니다. 하지만 개발자 머신의 경우 이 벡터는 일상적입니다:

  • 서드파티 프로젝트에서 실행되는 악성 npm 스크립트
  • 손상된 VS Code 확장 프로그램 또는 브라우저
  • 서명 검증 없이 다운로드된 바이너리

Omarchy 개발 머신에서는 이러한 일반적인 벡터 중 하나만으로도 root 권한을 획득할 수 있으며, 이는 곧 머신의 완전한 제어, SSH 키, 자격 증명 저장, 프로젝트 비밀까지도 장악할 수 있음을 의미합니다.

Omarchy를 기본 머신으로 사용하며 코드 저장소, API 키, 클라우드 환경에 접근하는 개발자에게는 위험이 더욱 커집니다.

배경: Linux 2026 LPE 시리즈

2026년은 뚜렷한 추세를 보여줍니다. 오랫동안 "불명확성으로 인한 안전성"으로 여겨졌던 리눅스 데스크톱 배포판이 이제 적극적으로 표적이 되고 있습니다. Omarchy와 같은 프로젝트의 영향으로 개발자들 사이에서 리눅스가 인기를 얻으면서, 공격자들에게는 increasingly profitable한 타깃이 되고 있습니다.

서버 배포판과의 차이점: 데스크톱 배포판은 사용자 경험 향상을 위해 주관적인(configuration) 선택을 합니다(sudo без пароля, 활성화된 서비스, 자동 마운트 장치 등) 이러한 선택들이 공격 표면을 넓힙니다.

지금 해야 할 일

지금 해야 할 일

  1. sudo 권한 감사: sudo -l - NOPASSWD 권한이 부여된 모든 인터프리터 또는 에디터 항목을 즉시 처리하세요.
  2. SUID 바이너리 목록 확인: find / -perm -4000 -type f 2>/dev/null - 건강한 Arch 기준 목록과 비교하세요.
  3. 공식 패치가 나올 때까지 Omarchy 머신에서 서명되지 않은 바이너리 사용을 피하세요.
  4. GitHub의 Omarchy 저장소를 모니터링하여 패치가 게시되면 즉시 적용하세요.
  5. 공유 머신 또는 서버: 패치가 나올 때까지 VM에서 환경을 격리하세요.

CVE 공식 할당 및 패치 게시 시 이 글을 업데이트하겠습니다.

Resources

인공지능이 작성하고 사람의 편집 감독하에 검수한 기사입니다.

편집팀
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
이 기사가 도움이 되었나요?

2 명이 이 기사를 좋아합니다

좋아요
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
공유:
이슈 타임라인

LPE Linux 2026 : élévations de privilèges dans l'espace utilisateur Linux

  1. 1CVE-2026-8933: snap-confine의 취약점으로 인해 Ubuntu Desktop의 기본 설정이 root 권한 상승에 취약합니다25/08/2026
  2. 2Omarchy: DHH의 리눅스 배포판이 모든 사용자 프로세스에 root 권한 노출31/08/2026
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
눌러서 청취, 모두에게 같은 소리
0··
// 편성표
// all stations
// 트랙 공유 →
토픽
탐색
정보