Faille de sécurité dans Omarchy : une élévation de privilèges root via le groupe Docker
Une mauvaise configuration par défaut dans la distribution Linux Omarchy permettait à n'importe quel processus d'une session utilisateur d'obtenir les privilèges administrateur complets sans mot de passe. Le problème est corrigé dans la version 4.0.1 qu'il convient d'installer immédiatement.
Fil « Découverte d'une faille d'élévation de privilèges dans Omarchy »
Une configuration par défaut vulnérable aux élévations de privilèges
Une vulnérabilité importante de sécurité a été découverte dans Omarchy, la distribution Linux. Dans l'ensemble des versions antérieures à la 4.0.1 (incluant la version 3.8.4), le compte utilisateur configuré par défaut était automatiquement membre du groupe système docker.
L'objectif initial était de permettre le lancement de conteneurs sans saisir la commande sudo (un outil permettant d'exécuter une commande avec les privilèges de l'administrateur système). Cependant, le démon Docker (le processus d'arrière-plan gérant les conteneurs) s'exécute avec les droits root (le compte administrateur suprême sous Linux) et écoute sur le fichier socket /var/run/docker.sock. Docker avertit lui-même que donner accès à ce groupe équivaut à donner un accès d'administration complet au système.
Un risque majeur pour l'ensemble des processus utilisateur
Sous Linux, les groupes secondaires sont hérités par tous les processus enfants d'une session. Ainsi, n'importe quel logiciel exécuté par l'utilisateur possédait le droit d'interagir avec le démon Docker pour demander le montage du système de fichiers hôte au sein d'un conteneur et lire ou modifier des fichiers système sensibles.
Cette exposition concernait virtuellement n'importe quel processus de la session : scripts exécutés via un gestionnaire de paquets, extensions d'environnement de développement ou navigateur web. Une simple commande permettait de lire le fichier protégé /etc/shadow (qui stocke les empreintes de mots de passe sous Linux) :
# Lecture directe refusée à l'utilisateur ordinaire
$ cat /etc/shadow
cat: /etc/shadow: Permission denied
# Contournement via l'accès au socket Docker
$ docker run --rm -v /:/hostroot alpine cat /hostroot/etc/shadow
root:$6$...
Correctif disponible et recommandations
Introduite initialement en juin 2025, cette appartenance automatique au groupe a été retirée de la configuration par défaut le 24 août 2026 suite à un signalement responsable. La version 4.0.1 d'Omarchy supprime ce privilège accordé par défaut.
Pour les développeurs souhaitant manipuler des conteneurs sur Linux sans compromettre la sécurité de leur poste, l'utilisation de Podman est recommandée. Contrairement à Docker, Podman fonctionne sans démon central et prend en charge le mode rootless (une architecture permettant d'exécuter des conteneurs de manière isolée sans aucun privilège administrateur sur la machine hôte).