Contexto técnico: Red Hat libuser es una biblioteca de sistema ampliamente utilizada en distribuciones basadas en Red Hat (RHEL, CentOS, Fedora) para la gestión de usuarios y grupos a nivel de sistema operativo. Proporciona una interfaz programática para manipular archivos críticos como /etc/passwd, /etc/shadow y /etc/group.
Mecanismo de explotación: La vulnerabilidad CVE-2015-3246 es una race condition (condición de carrera) presente en el proceso de escritura sobre el archivo /etc/passwd. Durante operaciones legítimas de modificación de usuarios, libuser realiza operaciones de escritura no atómicas que abren una ventana de tiempo entre la lectura y la escritura del archivo. Un usuario local autenticado puede aprovechar esta ventana temporal mediante técnicas de TOCTOU (Time-of-Check Time-of-Use) para intercalar escrituras maliciosas en /etc/passwd, corrompiendo su contenido de forma controlada. El atacante puede modificar entradas de usuarios privilegiados (como root) para alterar el UID, GID o el campo de contraseña, logrando así acceso con privilegios elevados o provocando un estado inconsistente en el sistema de autenticación.
Impacto potencial: La explotación exitosa puede derivar en dos escenarios críticos: (1) Escalada de privilegios local (LPE), donde el atacante obtiene capacidades de usuario root o de otro usuario privilegiado del sistema; (2) Denegación de servicio (DoS), mediante la corrupción del archivo /etc/passwd, impidiendo la autenticación de usuarios legítimos y afectando la disponibilidad del sistema. Este vector es especialmente relevante en entornos multiusuario, servidores de acceso compartido y sistemas donde múltiples procesos o usuarios no privilegiados tienen acceso de shell.
Contexto KEV: CISA ha incorporado esta vulnerabilidad al catálogo Known Exploited Vulnerabilities (KEV), estableciendo como fecha límite de remediación para agencias FCEB el 9 de septiembre de 2026, en consonancia con la Directiva Operativa Vinculante BOD 26-04.