Una vulnerabilidad de configuración crítica permitió que cualquier proceso ejecutándose en la sesión de usuario de Omarchy, una distribución de Linux orientada a desarrolladores creada por DHH (David Heinemeier Hansson) de Basecamp, escalara privilegios a root sin necesidad de contraseña, sudo ni ningún tipo de aviso del sistema. El fallo, reportado de forma privada a través del proceso de divulgación responsable del proyecto, ya fue corregido en la versión 4.0.1, según detalla el investigador que lo descubrió en su publicación en 0xcc.io.
El problema residía en la configuración por defecto de Omarchy, que añadía al usuario estándar al grupo 'docker' de Linux. Esta pertenencia permite ejecutar comandos como 'docker run' sin sudo. Sin embargo, en Arch Linux el daemon de Docker se ejecuta como root y escucha en el socket '/var/run/docker.sock'. Docker documenta explícitamente que pertenecer a este grupo otorga privilegios equivalentes a root, ya que cualquier proceso con acceso al socket puede solicitar al daemon —que se ejecuta como superusuario— que lance contenedores con permisos elevados, monte partes arbitrarias del sistema de archivos del host y ejecute código como root.
La demostración del fallo es contundente: en una instalación afectada de Omarchy, al intentar leer '/etc/shadow' con un comando 'cat' normal el sistema deniega el acceso por permisos. Sin embargo, ejecutando 'docker run --rm -v /:/hostroot alpine cat /hostroot/etc/shadow', el usuario sin privilegios obtiene el contenido del archivo, ya que el acceso al sistema de archivos lo realiza el daemon ejecutándose como root. Según el investigador, la propagación es sistémica: los grupos suplementarios de Linux se heredan a todos los procesos hijos, por lo que prácticamente todo el software de la sesión del usuario —navegadores, editores, IDEs, agentes de codificación con inteligencia artificial, scripts de npm, herramientas de desarrollo y procesos en segundo plano— hereda esta capacidad de escalada a root.
Otro aspecto crítico es que se trataba de una configuración opt-out en lugar de opt-in: el usuario no necesitaba usar Docker para verse afectado, ya que la decisión de seguridad se aplicaba automáticamente a la cuenta por defecto sin explicación explícita sobre sus implicaciones. Además, la documentación de las herramientas de desarrollo de Omarchy mencionaba los cambios de grupo necesarios para ejecutar Docker como usuario normal y 'no como root', una descripción que el investigador considera engañosa, pues podía interpretarse como un modo rootless que en realidad no existía.
El problema afecta a todas las versiones anteriores a la 4.0.1, incluyendo la ISO 3.8.4. El historial de commits revela que la membresía en el grupo docker se introdujo el 1 de junio de 2025, se desactivó temporalmente al día siguiente, se reactivó el 17 de junio, y finalmente se eliminó de la configuración por defecto el 24 de agosto de 2025. El investigador destaca la rapidez en la respuesta del proyecto una vez notificado, aunque expresa dudas sobre el proceso general de toma de decisiones en materia de seguridad.
La fuente consultada en vesto.me coincide con el análisis técnico, señalando que se trata de un problema que muchos ingenieros intuyen pero cuyas implicaciones completas suelen pasar desapercibidas. El autor de ese artículo admite haber realizado la misma práctica de añadir su usuario al grupo docker durante años, una decisión que parece menor pero que cobra especial gravedad en un contexto donde proliferan los agentes de codificación con modelos de lenguaje que operan con acceso completo al shell del usuario. Su solución recomendada es ejecutar 'gpasswd --delete [usuario] docker', y ha migrado parte de su infraestructura a Podman, alternativa que al carecer de daemon evita este tipo de riesgos estructurales.
El incidente pone de relieve un debate más amplio sobre los valores por defecto en las distribuciones Linux orientadas a desarrolladores, un perfil de usuario cada vez más codiciado por los atacantes debido a los elevados privilegios que manejan, las credenciales que almacenan en archivos de texto plano y el creciente número de herramientas de inteligencia artificial que ejecutan código de forma autónoma en sus sesiones.
Los usuarios de Omarchy deben actualizar a la versión 4.0.1 o superior lo antes posible para quedar protegidos. Para quienes necesiten ejecutar contenedores sin asumir estos riesgos, Podman se perfila como la alternativa recomendada por ambas fuentes, al ejecutar los contenedores como procesos normales del usuario en sus propios namespaces sin requerir acceso a root.
