Кибербезопасность Aug 31, 2026В закладки

Omarchy, дистрибутив Linux для рабочего стола с чётко определённой философией от DHH (Ruby on Rails), страдает от эскалации привилегий, позволяющей любому локальному процессу получить root-доступ. Новая запись в серии LPE для Linux 2026 года.
Omarchy — это десктоп-дистрибутив Linux на базе Arch Linux, разработанный и поддерживаемый Дэвидом Хейнемайером Ханссоном (DHH) — создателем Ruby on Rails. Его цель: предложить готовое к использованию решение для разработчиков, желающих перейти с macOS без потери удобства. Заманчивая идея, популярный проект в среде разработчиков.
Но вот беда: любой процесс, работающий в пользовательском пространстве, может повысить свои привилегии до root. Уязвимость была задокументирована исследователями из 0xcc.io. Присвоение CVE находится в процессе.
Этот случай пополнил серию Local Privilege Escalation (LPE) Linux 2026, которая особенно затрагивает "определённые" десктопные дистрибутивы — после уязвимости snap-confine в Ubuntu Desktop (#2054) очередь дошла до ещё более нишевого, но не менее уязвимого дистрибутива.
Уязвимость локальная: требуется уже имеющийся доступ к системе. Но в контексте машины разработчика этот вектор распространён:
На машине разработчика Omarchy одного из этих распространённых векторов достаточно, чтобы получить root — а значит, полный контроль над системой, SSH-ключами, сохранёнными учётными данными и секретами проектов.
Риск увеличивается для разработчиков, использующих Omarchy как основную машину, с доступом к репозиториям кода, API-ключам и облачным средам.
2026 год знаменует собой тенденцию: десктопные дистрибутивы Linux, долгое время считавшиеся "безопасными по неясности", теперь становятся активной мишенью. Рост популярности Linux среди разработчиков — особенно под влиянием проектов вроде Omarchy — делает его всё более привлекательной целью для злоумышленников.
Отличие от серверных дистрибутивов: десктопные дистрибутивы делают "определённые" настройки конфигурации для улучшения пользовательского опыта (sudo без пароля, активные сервисы, автоматическое монтирование устройств), что расширяет поверхность атаки.
Что сделать сейчас
- Проверьте права sudo:
sudo -l— любая записьNOPASSWDдля интерпретатора или редактора должна быть обработана немедленно.- Составьте список бинарных файлов SUID:
find / -perm -4000 -type f 2>/dev/null— сравните с эталонным списком для чистого Arch.- Избегайте непроверенных бинарных файлов на вашей машине Omarchy до официального патча.
- Следите за репозиторием Omarchy на GitHub для патча — примените его сразу после публикации.
- На общей машине или сервере: изолируйте среду в ВМ до выхода патча.
Мы будем обновлять эту публикацию после официального присвоения CVE и выхода патча.
Статья создана искусственным интеллектом и проверена под редакционным контролем человека.
LPE Linux 2026 : élévations de privilèges dans l'espace utilisateur Linux