Omarchy: дистрибутив Linux от DHH, exposing root для всех пользовательских процессов

Продолжение истории : LPE Linux 2026 : élévations de privilèges dans l'espace utilisateur Linux· Часть 2/2

Кибербезопасность Aug 31, 2026В закладки

Omarchy: дистрибутив Linux от DHH, exposing root для всех пользовательских процессов
Иллюстрация : Momiji Shirogane

Omarchy, дистрибутив Linux для рабочего стола с чётко определённой философией от DHH (Ruby on Rails), страдает от эскалации привилегий, позволяющей любому локальному процессу получить root-доступ. Новая запись в серии LPE для Linux 2026 года.

Omarchy: дистрибутив Linux от DHH exposes root любому пользовательскому процессу

Что происходит

Omarchy — это десктоп-дистрибутив Linux на базе Arch Linux, разработанный и поддерживаемый Дэвидом Хейнемайером Ханссоном (DHH) — создателем Ruby on Rails. Его цель: предложить готовое к использованию решение для разработчиков, желающих перейти с macOS без потери удобства. Заманчивая идея, популярный проект в среде разработчиков.

Но вот беда: любой процесс, работающий в пользовательском пространстве, может повысить свои привилегии до root. Уязвимость была задокументирована исследователями из 0xcc.io. Присвоение CVE находится в процессе.

Этот случай пополнил серию Local Privilege Escalation (LPE) Linux 2026, которая особенно затрагивает "определённые" десктопные дистрибутивы — после уязвимости snap-confine в Ubuntu Desktop (#2054) очередь дошла до ещё более нишевого, но не менее уязвимого дистрибутива.

Кого это касается

Уязвимость локальная: требуется уже имеющийся доступ к системе. Но в контексте машины разработчика этот вектор распространён:

  • Вредоносный скрипт npm, выполненный в стороннем проекте
  • Скомпрометированное расширение VS Code или браузера
  • Бинарный файл, загруженный без проверки подписи

На машине разработчика Omarchy одного из этих распространённых векторов достаточно, чтобы получить root — а значит, полный контроль над системой, SSH-ключами, сохранёнными учётными данными и секретами проектов.

Риск увеличивается для разработчиков, использующих Omarchy как основную машину, с доступом к репозиториям кода, API-ключам и облачным средам.

Контекст: серия LPE Linux 2026

2026 год знаменует собой тенденцию: десктопные дистрибутивы Linux, долгое время считавшиеся "безопасными по неясности", теперь становятся активной мишенью. Рост популярности Linux среди разработчиков — особенно под влиянием проектов вроде Omarchy — делает его всё более привлекательной целью для злоумышленников.

Отличие от серверных дистрибутивов: десктопные дистрибутивы делают "определённые" настройки конфигурации для улучшения пользовательского опыта (sudo без пароля, активные сервисы, автоматическое монтирование устройств), что расширяет поверхность атаки.

Что делать сейчас

Что сделать сейчас

  1. Проверьте права sudo: sudo -l — любая запись NOPASSWD для интерпретатора или редактора должна быть обработана немедленно.
  2. Составьте список бинарных файлов SUID: find / -perm -4000 -type f 2>/dev/null — сравните с эталонным списком для чистого Arch.
  3. Избегайте непроверенных бинарных файлов на вашей машине Omarchy до официального патча.
  4. Следите за репозиторием Omarchy на GitHub для патча — примените его сразу после публикации.
  5. На общей машине или сервере: изолируйте среду в ВМ до выхода патча.

Мы будем обновлять эту публикацию после официального присвоения CVE и выхода патча.

Resources

Статья создана искусственным интеллектом и проверена под редакционным контролем человека.

Наша редакция
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
Была ли статья полезной?

2 чел. оценили эту статью

Нравится
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Поделиться:
Хронология истории

LPE Linux 2026 : élévations de privilèges dans l'espace utilisateur Linux

  1. 1CVE-2026-8933: уязвимость в snap-confine позволяет повысить привилегии до root в Ubuntu Desktop по умолчанию25/08/2026
  2. 2Omarchy: дистрибутив Linux от DHH, exposing root для всех пользовательских процессов31/08/2026
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Нажми и слушай — один звук для всех
0··
// Расписание
// all stations
// поделиться треком →
Темы
Обзор
Информация