Omarchy 4.0.1 revierte los ajustes de agentes IA que saltaban los controles
Omarchy 4.0.1 publicó once correcciones de seguridad el 25 de agosto de 2026. La principal deja de lanzar Claude Code y Codex con sus confirmaciones desactivadas.
3 min de lectura

En cifras
- security fixes in Omarchy 4.0.1
- 11
- between version 4.0 and this patch
- 11 days
- pledged to the new Omacom Foundation
- $10M
Omarchy publicó la versión 4.0.1 el 25 de agosto de 2026 con once correcciones de seguridad. La de mayor calado cambia cómo el sistema arranca los agentes de programación con IA. Hasta esta versión, Omarchy lanzaba Claude Code y Codex de OpenAI con las opciones que desactivan sus peticiones de confirmación. Los agentes podían, por tanto, actuar sin preguntar.
Omarchy es un escritorio Linux listo para usar, construido sobre Arch Linux y creado por David Heinemeier Hansson, de Basecamp. Apareció por primera vez en junio de 2025 y busca dar a los desarrolladores un entorno funcional sin horas de configuración. La versión 4.0 llegó a mediados de agosto de 2026, y este parche la siguió once días después.
Qué hacían los agentes antes
Un agente de programación normalmente se detiene antes de hacer algo arriesgado. Pide al desarrollador que apruebe un comando de shell, la escritura de un archivo o la instalación de un paquete. Los ajustes de arranque de la versión 4.0 de Omarchy eliminaban esa pausa.
La versión 4.0.1 lo revierte. Según las notas de la versión, Claude y Codex ahora arrancan en modo de revisión automática en lugar de omisión total, y las acciones del agente pasan por un clasificador antes de ejecutarse. Un clasificador es aquí un segundo modelo que inspecciona la acción propuesta y juzga si es segura.
Eso es una mejora, no una garantía. El informe de heise online explicita el límite: la revisión automática "is not a sandbox but a model that can be deceived", no es un entorno aislado sino un modelo al que se puede engañar. La publicación remite al trabajo de la firma de seguridad PromptArmor, que mostró al agente revisor de OpenAI aprobando la instalación de paquetes maliciosos después de ocultar instrucciones dentro del código.
Las demás correcciones de la versión
Las notas de la versión enumeran correcciones en otros siete apartados.
| Apartado | Qué cambió |
|---|---|
| Grupo Docker | Añadir al usuario al grupo docker pasa a ser opcional, no el ajuste por defecto |
| Temas instalados | Correcciones de fallos introducidos por archivos de temas |
| FIDO2 | Parcheado el manejo de llaves de seguridad físicas |
| Transporte Git | Correcciones en la descarga de repositorios |
| Dispositivos USB | Manejo más seguro del hardware conectado |
| Ayudantes de DNS | Parcheados los scripts de resolución de nombres |
| Acciones de notificación | Correcciones sobre qué puede desencadenar una notificación de escritorio |
El cambio de Docker importa a quien ya tuviera el sistema en marcha. Pertenecer a ese grupo permite que cualquier programa de tu sesión de escritorio hable con el servicio Docker, que se ejecuta con todos los privilegios del sistema. Hacerlo opcional reduce hasta dónde puede llegar un programa comprometido.
Un equipo de seguridad y 10 millones de dólares detrás del proyecto
Omarchy tiene ahora un equipo de seguridad propio y un procedimiento de comunicación publicado en omarchy.org/security. Las notas de la 4.0.1 acreditan a tres colaboradores de seguridad por su alias: @acrogenesis, @mdisec y @omarchybot.
El dinero llegó al mismo tiempo. Tanto heise online como The Register informan del lanzamiento de la Omacom Foundation para financiar la infraestructura del proyecto. Las dos versiones difieren ligeramente en la cifra. The Register dice que el fondo abrió con 8 millones de dólares y alcanzó los 10 millones cuando se sumaron patrocinadores como Dropbox; heise online sitúa el total de partida en 10 millones. Entre los mecenas citados están Tobi Lütke de Shopify, Patrick Collison de Stripe y Michael Dell.
La fundación también pretende apoyar a los proyectos de código abierto de los que depende Omarchy, entre ellos el gestor de ventanas Hyprland y Quickshell.
No todo el mundo está convencido. The Register cita a un crítico que lo dice sin rodeos: "Do NOT use Omarchy if you care about security of your machine even a little bit", no uses Omarchy si te importa lo más mínimo la seguridad de tu máquina.
Qué significa esto para los desarrolladores
Actualiza primero y luego comprueba el grupo. Ejecuta groups en cualquier máquina instalada desde la versión 4.0 o anterior. Si docker aparece en la salida, el ajuste antiguo sigue vigente en esa máquina. Un parche cambia lo que hacen las instalaciones nuevas, no lo que tu sistema ya hizo.
La lección de fondo va más allá de una distribución. Un ajuste cómodo que desactiva la confirmación de un agente es una decisión de seguridad, y aquí se tomó en nombre del usuario sin preguntarle. Si empaquetas agentes para un equipo, haz que el modo permisivo sea algo que una persona active a propósito y pueda ver.
Trata la revisión automática como un badén, no como un muro. El resultado de PromptArmor es el dato útil: a un modelo revisor se le puede convencer de aprobar una instalación maliciosa. Donde un agente puede instalar paquetes o ejecutar comandos de shell, un contenedor o una máquina virtual siguen haciendo un trabajo que ningún clasificador hace.
Fuentes
- Release v4.0.1 - basecamp/omarchy - GitHub - basecamp/omarchy
- Omarchy Linux: Desktop Overhaul and $10 Million for Foundation - heise online
- Omarchy distro gains serious backing - The Register
Artículos relacionados

Kubernetes 1.37 pasa el modo rootless a beta
Kubernetes 1.37 pasa KubeletInUserNamespace a beta. El kubelet, los runtimes de contenedores, los plugins CNI y kube-proxy ya pueden ejecutarse como usuario corriente.

OWASP estrena un Agent Control Standard junto a su top 10 de LLM 2026
El proyecto GenAI de OWASP publicó un Agent Control Standard el 2 de septiembre y sitúa la inyección de prompts primera en su top 10 de LLM 2026. La agencia excesiva queda tercera.

Cloudflare Gateway ya puede detectar y bloquear el tráfico MCP
Cloudflare Gateway ahora identifica el tráfico del Model Context Protocol en la red con un selector is_mcp en beta, lo que permite a las empresas bloquear conexiones de agentes de IA que evitan los portales aprobados.