CIBERPLANETA_
🟡 SEVERIDAD MEDIA 26 Ago 2026 18:56

Alerta de Seguridad: Condición de Carrera en Red Hat Libuser permite Escalada de Privilegios y DoS (CVE-2015-3246)

Alerta de Seguridad: Condición de Carrera en Red Hat Libuser permite Escalada de Privilegios y DoS (CVE-2015-3246)

Vulnerabilidad de condición de carrera en Red Hat libuser permite a usuarios locales autenticados corromper /etc/passwd para DoS o escalada de privilegios. CVSS 5.1 (MEDIUM).

Contexto técnico: Red Hat libuser es una biblioteca de sistema ampliamente utilizada en distribuciones basadas en Red Hat (RHEL, CentOS, Fedora) para la gestión de usuarios y grupos a nivel de sistema operativo. Proporciona una interfaz programática para manipular archivos críticos como /etc/passwd, /etc/shadow y /etc/group.

Mecanismo de explotación: La vulnerabilidad CVE-2015-3246 es una race condition (condición de carrera) presente en el proceso de escritura sobre el archivo /etc/passwd. Durante operaciones legítimas de modificación de usuarios, libuser realiza operaciones de escritura no atómicas que abren una ventana de tiempo entre la lectura y la escritura del archivo. Un usuario local autenticado puede aprovechar esta ventana temporal mediante técnicas de TOCTOU (Time-of-Check Time-of-Use) para intercalar escrituras maliciosas en /etc/passwd, corrompiendo su contenido de forma controlada. El atacante puede modificar entradas de usuarios privilegiados (como root) para alterar el UID, GID o el campo de contraseña, logrando así acceso con privilegios elevados o provocando un estado inconsistente en el sistema de autenticación.

Impacto potencial: La explotación exitosa puede derivar en dos escenarios críticos: (1) Escalada de privilegios local (LPE), donde el atacante obtiene capacidades de usuario root o de otro usuario privilegiado del sistema; (2) Denegación de servicio (DoS), mediante la corrupción del archivo /etc/passwd, impidiendo la autenticación de usuarios legítimos y afectando la disponibilidad del sistema. Este vector es especialmente relevante en entornos multiusuario, servidores de acceso compartido y sistemas donde múltiples procesos o usuarios no privilegiados tienen acceso de shell.

Contexto KEV: CISA ha incorporado esta vulnerabilidad al catálogo Known Exploited Vulnerabilities (KEV), estableciendo como fecha límite de remediación para agencias FCEB el 9 de septiembre de 2026, en consonancia con la Directiva Operativa Vinculante BOD 26-04.

Vector local (AV:L). Escalada de Privilegios Local (LPE) y Denegación de Servicio (DoS) mediante explotación de condición de carrera TOCTOU en operaciones de escritura no atómicas sobre /etc/passwd. Requiere acceso local autenticado al sistema. No es explotable de forma remota de forma directa, aunque puede encadenarse con otras vulnerabilidades como paso de post-explotación.

CVEs (1)
CVE-2015-3246
  • Aplicar parches del fabricante: Actualizar libuser a la versión parcheada disponible en los canales oficiales de Red Hat. Consultar el advisory oficial en https://access.redhat.com/articles/1537873 para obtener los paquetes corregidos específicos para cada versión de RHEL/CentOS/Fedora afectada.
  • Actualizar mediante gestor de paquetes: Ejecutar yum update libuser (RHEL/CentOS 6/7) o dnf update libuser (RHEL/CentOS 8+ y Fedora) para aplicar la corrección desde los repositorios oficiales de Red Hat.
  • Verificar versiones afectadas: Comprobar la versión instalada con rpm -q libuser. Las versiones anteriores al parche publicado por Red Hat en el advisory 1537873 están afectadas. Validar que la versión instalada es posterior a la fecha de publicación del parche (julio 2015).
  • Cumplimiento BOD 26-04: Las agencias FCEB deben aplicar la remediación antes del 9 de septiembre de 2026, conforme a la Directiva Operativa Vinculante BOD 26-04 de CISA. Revisar la guía de implementación en BOD 26-04 Implementation Guidance.
  • Medidas de mitigación temporales: En caso de no poder aplicar el parche de forma inmediata, restringir el número de usuarios locales con acceso a shell, aplicar el principio de mínimo privilegio, y monitorizar cambios en /etc/passwd mediante herramientas de integridad de ficheros (FIM) como AIDE o auditd con reglas sobre los archivos /etc/passwd, /etc/shadow y /etc/group.
  • Inventario de componentes: Dado que libuser es una biblioteca que puede ser utilizada por múltiples productos y distribuciones de terceros, realizar un inventario completo de sistemas que utilicen versiones afectadas de libuser, incluyendo appliances y sistemas embebidos basados en Linux de la familia Red Hat.
  • Si las mitigaciones no están disponibles: Según la directiva BOD 26-04, si no existen mitigaciones aplicables para servicios en la nube u otros entornos, evaluar la discontinuación del uso del producto afectado.
[INFO] CISA suma 6 fallos explotados al KEV y advierte: la IA ya automatiza los ataques  ·  [INFO] CVE-2026-8452: Vulnerabilidad Crítica de Buffer Overflow en Citrix NetScaler ADC y Gateway Explotada Activamente  ·  [INFO] CVE-2019-1068: Vulnerabilidad Crítica de Ejecución Remota de Código en Microsoft SQL Server  ·  [INFO] CVE-2021-23758: Deserialización en Ajax.NET Professional permite ejecución remota de código  ·  [INFO] CVE-2015-5287: Escalada de Privilegios en Red Hat ABRT mediante Ataque de Symlink  ·  [INFO] CISA suma 6 fallos explotados al KEV y advierte: la IA ya automatiza los ataques  ·  [INFO] CVE-2026-8452: Vulnerabilidad Crítica de Buffer Overflow en Citrix NetScaler ADC y Gateway Explotada Activamente  ·  [INFO] CVE-2019-1068: Vulnerabilidad Crítica de Ejecución Remota de Código en Microsoft SQL Server  ·  [INFO] CVE-2021-23758: Deserialización en Ajax.NET Professional permite ejecución remota de código  ·  [INFO] CVE-2015-5287: Escalada de Privilegios en Red Hat ABRT mediante Ataque de Symlink  ·