Omarchy、全アプリが管理者になれた
DHHが作るArch Linux派生「Omarchy」が、既定の利用者をdockerグループに自動で入れていた——実質パスワード不要のroot権限だ。非公開で報告され、8月25日の4.0.1で修正済み。
ひかり:ねえ見てこれっ! このLinux、どのアプリからでも管理者になれるんだってっ! パスワードもいらないのっ! すごくないっ?
みずき:…それ、自慢じゃなくて苦情だよ。「なれる」じゃなくて「なれてしまう」って書いてあるでしょ。
ことね:まず言葉から片づけましょうか。Omarchy——Arch Linuxをもとにした、開発者向けのLinuxね。作っているのはDHHさん、Ruby on Railsという有名な道具を生んだ人よ。そのOmarchyが、最初に作られる利用者を「dockerグループ」に自動で入れていたの。それが今回の話のぜんぶ。
ひかり:どっかー……ぐるーぷ? ことね先輩、Dockerって名前は聞いたことあるけど、そのグループに入ると何かいいことあるのっ?
ことね:Dockerは、アプリを箱に詰めて動かす道具ね。その箱の面倒を見ている親玉のプログラムが、管理者権限で動いているの。dockerグループに入ると、その親玉に注文を出せる。つまり「このパソコンの中身をまるごと、この箱に入れて」と頼めば通ってしまうのよ。Docker自身が説明書で「このグループに入れることは、root権限を渡すことと同じだ」と注意しているくらいの話。
みずき:…しかもその権利、子に引き継がれるからね。アプリが起動したアプリ、そのまた先。調べた人が実際にたどったら、デスクトップで動いてる普通のプロセス、ほぼ全部が持ってたって。
ひなた:ふぁ〜……あの、それってつまり、「この鍵はあぶないので気をつけてください」って書いてある合鍵を、おうちにいる人みんなに配ってた、ということなのです?
みずき:…そういうこと。説明書に赤字で書いてあることを、既定でやってた。
ことね:ただ、後半は落ち着いた話なのよ。見つけた人がいきなり公表したわけではなくて、まず開発側に非公開で伝えているの。直ってから記事が出た形ね。8月25日の4.0.1で、自動でグループに入れるのをやめて、要る人が自分で選ぶ方式になったわ。同じ更新で、AIエージェントに渡していた権限がゆるすぎたところも締め直されているの。
みずき:…間が悪いのは、その直前ね。8月14日に大きな更新の4.0を出して、21日に財団を作って800万ドル、24日には1000万ドル集まってる。……お金の集まる速さに、鍵の点検が追いついてなかっただけ。
まとめ:危ないと説明書に書いてある合鍵が、既定で全員のポケットに入っていた。使っているなら、まず4.0.1へ。