prismBETA
← 개발자 브리핑
2026-08-24 · 04 / 07

Omarchy 기본 설정 결함, 모든 프로세스가 root 획득

Arch 기반 배포판 Omarchy가 기본 사용자를 docker 그룹에 넣어, 데스크톱 세션의 사실상 모든 프로세스(브라우저·IDE·AI 코딩 에이전트·npm 스크립트 포함)가 암호·sudo 없이 root 권한을 얻을 수 있었음. root로 도는 Docker 데몬 소켓에 접근해 호스트 파일시스템을 마운트하면 /etc/shadow까지 읽혀, 일반 앱 하나의 침해가 시스템 전체 침해로 번짐. Docker를 쓰지 않는 사용자에게도 옵트아웃 방식으로 적용됐고 4.0.1 이전과 3.8.4가 영향받으며, 2026년 8월 24일 기본 설정에서 제거돼 4.0.1로 업데이트해야 함.

Arch에서 Docker 데몬은 root로 실행되며 /var/run/docker.sock을 통해 명령을 받는다. docker 그룹 구성원은 이 소켓과 통신할 수 있고, 컨테이너를 root로 띄워 호스트 루트(/)를 마운트하면 root로 파일 조작·코드 실행이 가능하다. Docker 자신도 docker 그룹이 root 수준 권한을 부여한다고 명시적으로 경고한다.

Omarchy는 기본 사용자를 이 그룹에 넣었고, 보조 그룹은 자식 프로세스에 상속되므로 세션 아래 거의 모든 프로세스가 root 경로를 가졌다. 즉 브라우저·IDE·AI 코딩 에이전트·백그라운드 npm 스크립트 어느 하나만 뚫려도 곧바로 전체 시스템 장악으로 이어진다. 게다가 Docker를 전혀 쓰지 않는 사용자에게도 이 절충이 옵트아웃으로 강제됐고, "일반 사용자로 실행"이라는 문서 표현이 rootless 구성으로 오해되게 했다.

문제는 책임 있는 공개 절차로 비공개 제보됐고 패치 후 세부가 공개됐다. 4.0.1 이전과 3.8.4가 영향받으므로 4.0.1로 업데이트해야 하며, root 없는 컨테이너가 필요하면 데몬리스 Podman이 대안이다. AI가 핵심 인프라에서 심각도 높은 취약점을 점점 더 찾아내고, 개발자 머신 침해가 공급망 오염으로 번지는 사례가 이어지는 만큼 개발자용 배포판일수록 안전한 기본값이 중요하다는 교훈을 남겼다.

투표
docker 그룹, 본인 계정 확인했어요?
이 글이 도움이 되셨나요?
매주 월요일 아침 갱신 · 요약은 AI가 생성하며 출처 원문을 확인하세요.