31 августа 2026 года вышла новая версия Omarchy — 4.0.2. Этот релиз, как и предыдущий в серии 4.0, сосредоточен на усилении безопасности. В обновлённой версии устранены уязвимости, связанные с внедрением команд через shell (shell injection), а также введён обязательный контроль цифровых подписей для пакетов Omarchy. Улучшены функции SSH, CUPS, установщиков веб-приложений и некоторых привилегированных операций. Пользователям, работающим с Omarchy 4.0.x, настоятельно рекомендуется установить это обновление.

Omarchy 4.0.2 продолжает серию защитных обновлений Quattro
Omarchy 4.0.2 вышел 31 августа и развивает направление, начатое в версии 4.0.1: команда проекта продолжает разбирать потенциально опасные сценарии вокруг установщиков, привилегированных команд, пользовательского ввода и компонентов, взаимодействующих с сетью.
Сам Omarchy 4, также называемый Quattro, стал крупной переработкой окружения. В четвёртой ветке значительная часть рабочего стола была объединена вокруг Quickshell, а внутренние компоненты проекта переведены на системные пакеты. После такого изменения архитектуры серия последующих исправлений безопасности выглядит закономерной: поверхность взаимодействия между оболочкой, скриптами, пакетами, системными службами и пользовательскими данными стала заметно шире.
В Omarchy 4.0.2 разработчики прямо называют релиз дополнительным набором исправлений безопасности, проверенных новой командой Omarchy Security. Отдельных идентификаторов CVE в release notes не приводится, поэтому оценивать обновление как устранение конкретных публично зарегистрированных уязвимостей нельзя. Но перечень изменений затрагивает несколько классов проблем, которые потенциально могут приводить к выполнению нежелательных команд или повышению привилегий.
Установщики больше не должны превращать ввод в shell-команды
Одно из наиболее существенных изменений Omarchy 4.0.2 — исправление shell injection в установщиках тем и приложений.
Omarchy активно использует собственные меню и сценарии установки дополнительного ПО, тем оформления, веб-приложений и сервисов. Если пользовательские значения или данные из внешнего источника попадают в командную оболочку без достаточного экранирования и проверки, специально сформированная строка потенциально может интерпретироваться как часть команды.
В 4.0.2 разработчики закрыли этот класс проблем сразу в нескольких местах:
- устранён shell injection в установщиках тем и приложений;
- добавлена проверка URL для веб-приложений;
- значения, попадающие в
.desktop-файлы, теперь экранируются; - установщик веб-приложений больше не должен создавать вложенные каталоги через специально сформированное имя приложения;
- закрыта возможность удалённой подстановки изображений в текстовые элементы оболочки.
Для обычного пользователя это изменение почти незаметно визуально, но именно такие исправления важнее косметических новшеств: установка темы, приложения или веб-приложения не должна давать входным данным возможность неожиданно превратиться в исполняемый код.
Пакеты Omarchy теперь требуют подписи
В Omarchy 4.0.2 включено требование обязательной подписи пакетов из собственного репозитория проекта.
Для Arch-подобной системы это принципиальный уровень защиты цепочки поставки. Менеджер пакетов должен получать не просто архив с нужным именем и версией, а пакет, криптографическая подпись которого подтверждает его происхождение.
Практический смысл изменения заключается в том, что подмена пакета на зеркале или в промежуточной инфраструктуре становится значительно сложнее: неподписанный или некорректно подписанный пакет не должен приниматься системой как нормальное обновление Omarchy.
Одновременно разработчики скорректировали работу каналов обновления. RC-канал теперь направляется в отдельный репозиторий release candidate, что лучше отделяет тестовые сборки от стабильных пакетов.
Для пользователей stable-ветки это уменьшает риск случайного смешивания разных стадий выпуска.
SSH получил более жёсткие настройки по умолчанию
Заметный блок Omarchy 4.0.2 связан с SSH.
Обновление:
- усиливает конфигурацию уже существующих SSH-установок;
- отключает парольную SSH-аутентификацию по умолчанию;
- закрывает непривилегированные пути повышения привилегий, связанные с вводом и SSH;
- исправляет проверку hardening-настроек под OpenSSH 10.x.
Отключение парольной аутентификации снижает поверхность для перебора паролей на машинах, где SSH-сервис доступен по сети. Предпочтительным способом входа становятся ключи и другие более устойчивые механизмы аутентификации.
Есть и практический нюанс: после обновления владельцам нестандартно настроенных SSH-серверов стоит проверить собственную конфигурацию. Если удалённый доступ намеренно строился именно на пароле, новые значения по умолчанию могут не совпасть с прежним сценарием эксплуатации.
CUPS и системные привилегии стали строже
Omarchy 4.0.2 усиливает защиту CUPS — стандартной Linux-подсистемы печати — в части обнаружения принтеров и административных операций.
Автоматическое обнаружение принтеров при этом временно удалено. Это не просто функциональное изменение, а компромисс между удобством и безопасностью: пока автоматический механизм не соответствует необходимой модели защиты, проект предпочёл отключить его.
Пользователи сетевых принтеров могут заметить это сильнее остальных. После обновления обнаружение устройства может потребовать дополнительных ручных действий.
Ещё несколько изменений касаются операций с повышенными правами:
- ограничено правило
sudoers, используемое для изменения часового пояса; - усилена защита каталогов политик браузера;
- защищена публикация ресурсов Plymouth и SDDM;
- усилена работа с host mounts для Windows VM при использовании Codex;
- исправляются устаревшие привилегированные файлы и пути, оставшиеся от старых установщиков.
Задача этих изменений одна: сократить количество мест, где обычный пользовательский процесс или входные данные могут влиять на объекты, обрабатываемые с повышенными привилегиями.
Исправления совместимости с Bash 5.3 и OpenSSH 10.x
Помимо security hardening, Omarchy 4.0.2 содержит несколько исправлений, важных для систем после обычного обновления Arch Linux.
Исправлены сбои миграций под Bash 5.3. Для rolling-release базы это существенный момент: новые версии системных компонентов появляются быстро, и сценарии, корректно работавшие с предыдущей версией оболочки, могут ломаться после изменения поведения Bash.
Отдельно исправлена проверка усиленной конфигурации SSH в OpenSSH 10.x. То есть Omarchy не только меняет параметры безопасности, но и адаптирует собственные средства проверки к новой версии OpenSSH.
Также исправлен сбор статистики использования Codex для версии 0.149.
Что изменилось в повседневной работе
Не все изменения 4.0.2 связаны с безопасностью. В релиз вошло несколько исправлений интерфейса и совместимости оборудования.
| Изменение | Практический эффект |
| Улучшено определение яркости дисплеев Apple | Меньше проблем с регулировкой яркости на поддерживаемом Apple-оборудовании |
| Исправлено переключение видимости панели рабочего стола | Панель не должна зависать после попытки скрыть или показать её |
| Chromium пропускает новый first-run EULA | Меньше лишних шагов при первом запуске браузера |
| Улучшена надёжность тестов | Снижает вероятность пропуска регрессий при будущих релизах |
| RC-канал переведён на отдельный репозиторий | Чётче разделяются тестовые и стабильные пакеты |
| Временно отключено автообнаружение принтеров | Сетевые принтеры могут потребовать ручной настройки |
Это не релиз новых возможностей в стиле Quattro. Версия 4.0.2 скорее доводит архитектуру Omarchy 4 после крупного перехода и закрывает слабые места, найденные после расширения аудитории и более активного анализа безопасности.
4.0.1 и 4.0.2 — безопасность остаётся главным приоритетом
Предыдущий Omarchy 4.0.1, выпущенный 25 августа, также был в значительной степени защитным релизом. В нём разработчики уже ограничили опасные сценарии запуска AI-агентов, выполнение кода из тем, обработку действий уведомлений, FIDO2-временных файлов, Docker-группы и Git transport helpers.
Версия 4.0.2 продолжает ту же работу, но смещает фокус на целостность пакетов, установщики, SSH, CUPS, системные каталоги и привилегированные операции.
| Версия | Основной акцент |
| Omarchy 4.0.1 | Безопасность агентов, тем, уведомлений, FIDO2, Docker и Git |
| Omarchy 4.0.2 | Подписи пакетов, установщики, SSH, CUPS, web apps и privileged paths |
Два security-ориентированных обновления подряд показывают, что после выхода Omarchy 4 команда активно пересматривает границы доверия внутри системы, а не только исправляет визуальные ошибки Quickshell.
Обновление и новая установка
Существующие системы обновляются штатным способом через:
Update > Omarchy
Для новой установки опубликован ISO Omarchy 4.0.2:
- ISO:
https://iso.omarchy.org/omarchy-4.0.2.iso - SHA256:
2ef8e624aa1bec7e277e28056b8535a6c9373ba48d7ede3f1a01cb6d2373cfb8
Контрольную сумму имеет смысл сверить перед установкой, особенно если образ загружался не напрямую с инфраструктуры проекта.
Сообщения о потенциальных уязвимостях разработчики просят отправлять приватно через процедуру Responsible Disclosure, а не публиковать их до исправления в GitHub Issues или социальных сетях.
Резюме
Omarchy 4.0.2, хотя и не добавляет значительных новых функций, имеет важное значение для уже установленных систем. Это обновление включает требование подписанных пакетов, устраняет уязвимости, связанные с shell injection, усиливает защиту SSH и CUPS, а также обеспечивает дополнительную валидацию входных данных. Все эти меры направлены на повышение уровня безопасности системы.
Владельцам Omarchy 4.0 и 4.0.1 рекомендуется обновиться до версии 4.0.2 через стандартное окно обновления. Это особенно актуально для устройств с активированным SSH, установленными сторонними темами, веб-приложениями или сетевыми принтерами, а также при активном использовании встроенных механизмов установки.
После обновления необходимо проверить только одно функциональное изменение — работу принтеров, поскольку автоматическое обнаружение временно приостановлено. Для остальных пользователей основное влияние версии 4.0.2 будет заключаться не в появлении новых элементов интерфейса, а в сокращении количества потенциально опасных маршрутов внутри системы.