← Retour au blog
tech 30 août 2026

Omarchy : Un Processus Peut Escalader en Root Facilement

Une vulnérabilité dans la configuration par défaut de Docker d'Omarchy permettait à n'importe quel processus utilisateur d'obtenir des privilèges root sans mot de passe. Découvre comment corriger cette faille.

Article inspiré de la source originale
Omarchy: Any User Process Can Escalate to Root ↗ 0xcc.io

Introduction

Dans le monde de la sécurité informatique, l'escalade de privilèges est une menace redoutée. Imagine : un simple processus utilisateur sur ton système pourrait obtenir des droits root sans même nécessiter un mot de passe. C'est exactement ce qui s'est passé avec Omarchy, une distribution Linux. Récemment, une vulnérabilité critique a été découverte dans sa configuration Docker par défaut, exposant les utilisateurs à d'énormes risques de sécurité. Si tu utilises Omarchy, cet article est un must pour toi.

La vulnérabilité découverte

La configuration par défaut d'Omarchy ajoutait l'utilisateur par défaut au groupe Docker de Linux. Cela permettait aux utilisateurs d'exécuter des commandes Docker sans sudo. Or, le démon Docker, qui fonctionne avec des privilèges root, écoute sur /var/run/docker.sock. Les membres du groupe Docker peuvent communiquer avec ce socket, ce qui leur permet d'exécuter des conteneurs en tant que root, de monter des portions arbitraires du système de fichiers hôte et d'exécuter du code avec des privilèges root.

Exemple concret

Pour illustrer cette faille, prenons un exemple simple :

``bash $ cat /etc/shadow cat: /etc/shadow: Permission denied ``

En revanche, avec Docker :

``bash $ docker run --rm -v /:/hostroot alpine cat /hostroot/etc/shadow root:$6$... bin:!:... daemon:!:... ``

Le fichier /etc/shadow est accessible à un processus utilisateur ordinaire grâce à Docker.

Portée et conséquences

Les groupes supplémentaires sous Linux sont hérités par les processus enfants, ce qui signifie que chaque session utilisateur est exposée. Un compromis sur une application utilisateur normale pourrait se transformer en compromission totale de la machine.

Exemples d'applications affectées

  • Navigateurs web
  • Éditeurs de code et IDE
  • Scripts npm
  • Outils de développement divers

Pourquoi est-ce important ?

Cette configuration de sécurité était en opt-out, pas en opt-in. Les utilisateurs n'avaient pas besoin d'utiliser Docker pour être exposés. Cette décision de configuration était imposée par défaut sans explication, ce qui est une pratique trompeuse en matière de sécurité.

Comment se protéger ?

La solution est simple : mets à jour vers la version 4.0.1 d'Omarchy. Ce patch corrige la configuration par défaut pour éviter cette escalade de privilèges.

Conclusion

Dans un monde où la sécurité informatique est primordiale, il est essentiel de rester vigilant face aux configurations par défaut des systèmes. Cette faille Omarchy souligne l'importance de comprendre et de contrôler les privilèges accordés aux processus utilisateur.

Discutons de ton projet en 15 minutes.

Omarchy Docker escalade de privilèges sécurité informatique protection système
Newsletter Deepthix · 100% IA · chaque lundi 8h

Un agent IA lit la tech à ta place.

Notre agent IA scanne ~200 sources par semaine et te livre les meilleurs articles le lundi 8h. Gratuit. 1 clic pour se désinscrire.

Voir la page newsletter →

Tu veux automatiser tes opérations ?

Discutons de ton projet en 15 minutes.

Réserver un call