預計閱讀 1 分鐘原文來源
Omarchy Docker 群組權限提升漏洞已修補至 4.0.1
2026 年 8 月 28 日,安全研究者發現 Omarchy 預設的 Docker 設定中,將 預設使用者 加入 Linux 的 docker 群組,導致 桌面會話內的所有程式 均可不經 sudo、密碼或權限提示直接升級為 root。此漏洞已在 4.0.1 版中修補,使用者務必盡快更新。
背景與技術細節
- Docker 群組的意義:在 Linux 中,屬於
docker群組的使用者可直接與系統上以 root 身份執行的 Docker daemon(守護程序)通訊,無需 sudo。Docker daemon 監聽於/var/run/docker.sock,任何取得此 socket 存取權的程式,都能指示 daemon 以 root 身份啟動容器、掛載主機檔案系統任意路徑,甚至執行任意程式碼。 - Omarchy 的預設行為:安裝時即將預設使用者加入
docker群組,且此設定為 opt‑out(使用者不必主動啟用 Docker 即會生效),未在安裝流程或文件中明確警示安全風險。開發文件僅寫道「讓使用者可以在非 root 身份下使用 Docker」,容易讓人誤以為已採用「rootless」模式,實則未作任何隔離。 - 實驗驗證:在受影響的系統上,以普通使用者執行
cat /etc/shadow(受保護的密碼檔)會因 Docker 代理以 root 身份執行而成功讀取;id -Gn顯示使用者已屬於docker群組,進一步證實整個使用者會話的子程序皆繼承此權限。
影響範圍
- 全系統權限提升:任何在使用者會話中執行的程式(包括瀏覽器、插件、腳本等)若被惡意利用,都能透過 Docker socket 取得 root,等同於整機被入侵。
- 不需實際使用 Docker:即便使用者從未啟動過 Docker,僅因預設群組設定,即暴露了上述風險。
- 受影響版本:4.0.1 之前的所有 Omarchy 版本皆可能受到此問題影響。
修補與建議
Omarchy 已於 4.0.1 版中移除預設使用者的 docker 群組成員資格,並在安裝說明中加入安全警示。使用者應立即執行以下步驟:
-
透過套件管理員或官方升級指令更新至 4.0.1 或更新版。
-
確認
id -Gn $(whoami)中不再出現docker。 -
若仍需使用 Docker,建議改採用官方提供的 rootless Docker(不依賴系統群組)或自行管理 socket 權限。
未來展望
此事件凸顯 安全敏感的預設值 必須透明告知使用者,尤其是涉及提升系統權限的功能。開源專案在採取「預設開放」策略時,應提供明確的 opt‑in 機制與風險說明,避免使用者在不知情的情況下承受高危隱患。對於 Omarchy 社群而言,持續審視安裝腳本與預設組態,並加強安全文件的可讀性,將是提升信任度的關鍵步驟。
結語:Docker 群組的權限提升漏洞已被修補,唯一的行動就是盡速升級,並在未來使用 Docker 前,重新評估是否真的需要加入 docker 群組,以免類似風險再度發生。
分享
