CIBERPLANETA_
26 Ago 2026 · 19:03 Ciberplaneta News Vulnerabilidades 5 min de lectura
CVE-2015-5287: Escalada de Privilegios en Red Hat ABRT mediante Ataque de Symlink

CVE-2015-5287: Escalada de Privilegios en Red Hat ABRT mediante Ataque de Symlink

CVE-2015-5287: Escalada de Privilegios en Red Hat Automatic Bug Reporting Tool (ABRT)

La vulnerabilidad identificada como CVE-2015-5287 afecta a la herramienta Red Hat Automatic Bug Reporting Tool (ABRT), un componente ampliamente distribuido en sistemas basados en Red Hat Enterprise Linux y derivados. Con una puntuación CVSS de 7.8 (HIGH), esta vulnerabilidad de escalada de privilegios local ha sido incorporada al catálogo de vulnerabilidades explotadas activamente (KEV) de la CISA, lo que confirma su explotación real en entornos productivos. Aunque fue divulgada en 2015, su presencia en sistemas heredados o en productos en fin de vida (EoL/EoS) sigue representando un riesgo tangible para organizaciones que no han completado sus procesos de actualización o migración.

Análisis Técnico

ABRT es un sistema de informes automáticos de errores integrado por defecto en distribuciones de Red Hat y CentOS. Su propósito es detectar fallos de aplicación y recopilar información diagnóstica para su envío a sistemas de seguimiento de incidencias. Sin embargo, la forma en que gestionaba ciertos ficheros temporales con nombres predecibles introdujo una superficie de ataque crítica.

Mecanismo de Explotación: Symlink Attack

Un ataque de enlace simbólico (symlink attack) ocurre cuando un proceso privilegiado opera sobre un fichero cuya ruta es predecible, permitiendo que un atacante local sustituya ese fichero por un enlace simbólico que apunte a un recurso arbitrario del sistema (por ejemplo, /etc/passwd, ficheros de configuración críticos o scripts de inicio). El proceso privilegiado, al escribir sobre dicho enlace, modifica involuntariamente el fichero destino, concediendo al atacante la capacidad de elevar sus privilegios.

En el caso de ABRT, usuarios locales con ciertos permisos podían aprovechar la creación de ficheros con nombres predecibles durante el procesamiento de informes de errores. Al crear un enlace simbólico antes de que el daemon de ABRT creara el fichero legítimo, el atacante podía redirigir escrituras privilegiadas hacia rutas controladas. El commit de corrección oficial puede consultarse en el repositorio del proyecto: Commit de corrección en GitHub - abrt/abrt.

Condiciones Necesarias para la Explotación

  • Acceso local al sistema objetivo (la vulnerabilidad no es explotable de forma remota).
  • El usuario debe disponer de ciertos permisos en el sistema, típicamente pertenecer a grupos con acceso al directorio de trabajo de ABRT.
  • El daemon abrtd debe estar activo y en ejecución.
  • La condición de carrera (race condition) debe ganarse antes de que el daemon cree el fichero legítimo.

Clasificación Técnica

Aunque el registro oficial no especifica un CWE concreto, la vulnerabilidad se encuadra conceptualmente en CWE-61: UNIX Symbolic Link Following y CWE-377: Insecure Temporary File, patrones clásicos de codificación insegura en daemons de sistema que operan con privilegios elevados sobre rutas predecibles.

Impacto

El impacto principal de CVE-2015-5287 es la escalada de privilegios local, que puede derivar en compromisos completos del sistema afectado. Un atacante que explote esta vulnerabilidad podría:

  • Modificar ficheros críticos del sistema operativo para obtener acceso de superusuario (root).
  • Establecer mecanismos de persistencia difíciles de detectar.
  • Comprometer la integridad del sistema y exfiltrar información sensible.
  • Utilizar el sistema comprometido como pivote para movimientos laterales en la red.

La CISA ha señalado que la vinculación con campañas de ransomware es desconocida (Unknown) en el momento de la catalogación, aunque la explotación activa confirmada obliga a tratarla con máxima prioridad operativa en entornos donde el parche no haya sido aplicado. En cualquier escenario de compromiso de privilegios, el riesgo de despliegue posterior de ransomware u otras cargas maliciosas no puede descartarse.

Productos Afectados

La vulnerabilidad impacta directamente en la herramienta ABRT (Automatic Bug Reporting Tool) del ecosistema Red Hat. Los sistemas y versiones típicamente afectados incluyen:

  • Red Hat Enterprise Linux (RHEL) en versiones que incluyen ABRT sin parchar.
  • CentOS y otras distribuciones derivadas de RHEL que empaquetan ABRT.
  • Cualquier sistema que utilice el componente abrt de código abierto en versiones previas a la corrección del commit referenciado.

La CISA advierte explícitamente que los productos afectados podrían encontrarse en estado de fin de vida (EoL) o fin de servicio (EoS), lo que implica la ausencia de actualizaciones de seguridad futuras por parte del fabricante. En estos casos, la recomendación es migrar a una versión soportada o retirar el sistema del entorno productivo.

Recomendaciones y Mitigaciones

De acuerdo con las directrices de la BOD 26-04 de CISA: Prioritizing Security Updates Based on Risk, y su guía de implementación y requisitos de triage forense, se recomienda adoptar las siguientes medidas:

Acciones Inmediatas

  • Aplicar el parche oficial: Actualizar el paquete abrt a la versión corregida disponible en los repositorios de Red Hat o derivados. Verificar la aplicación del commit de corrección indicado.
  • Deshabilitar ABRT si no es estrictamente necesario: Ejecutar systemctl stop abrtd && systemctl disable abrtd para detener y deshabilitar el daemon en sistemas donde la herramienta no sea requerida operacionalmente.
  • Inventariar sistemas EoL/EoS: Identificar todos los activos que ejecutan versiones de RHEL, CentOS u otros derivados que ya no reciben soporte de seguridad activo.
  • Planificar la migración: Transicionar los sistemas afectados a versiones soportadas de RHEL u otras distribuciones con ciclo de vida activo.

Medidas de Defensa en Profundidad

  • Implementar controles de acceso estrictos (SELinux en modo enforcing) para restringir operaciones de enlace simbólico en directorios del sistema.
  • Monitorizar la actividad del daemon abrtd mediante herramientas de auditoría como auditd, prestando especial atención a creaciones de ficheros en rutas temporales.
  • Aplicar el principio de mínimo privilegio: revisar la pertenencia de usuarios a grupos con acceso a directorios gestionados por ABRT.
  • Incorporar este CVE a los procesos de gestión de vulnerabilidades y verificar su estado de remediación mediante escáneres actualizados.
  • Seguir los requisitos de Forensics Triage establecidos en la BOD 26-04 para detectar posibles indicadores de compromiso previos en sistemas expuestos.

Referencias Oficiales

// compartir: X Telegram LinkedIn WhatsApp
// ¿qué te parece este artículo?
// comentarios (0)
// sin comentarios aún
inicia sesión o regístrate para comentar.
← volver
[INFO] CISA suma 6 fallos explotados al KEV y advierte: la IA ya automatiza los ataques  ·  [INFO] CVE-2026-8452: Vulnerabilidad Crítica de Buffer Overflow en Citrix NetScaler ADC y Gateway Explotada Activamente  ·  [INFO] CVE-2019-1068: Vulnerabilidad Crítica de Ejecución Remota de Código en Microsoft SQL Server  ·  [INFO] CVE-2021-23758: Deserialización en Ajax.NET Professional permite ejecución remota de código  ·  [INFO] CVE-2015-5287: Escalada de Privilegios en Red Hat ABRT mediante Ataque de Symlink  ·  [INFO] CISA suma 6 fallos explotados al KEV y advierte: la IA ya automatiza los ataques  ·  [INFO] CVE-2026-8452: Vulnerabilidad Crítica de Buffer Overflow en Citrix NetScaler ADC y Gateway Explotada Activamente  ·  [INFO] CVE-2019-1068: Vulnerabilidad Crítica de Ejecución Remota de Código en Microsoft SQL Server  ·  [INFO] CVE-2021-23758: Deserialización en Ajax.NET Professional permite ejecución remota de código  ·  [INFO] CVE-2015-5287: Escalada de Privilegios en Red Hat ABRT mediante Ataque de Symlink  ·