CVE-2015-5287

HIGH(7.8)KEV

Red Hat Automatic Bug Reporting Tool Privilege Escalation Vulnerability

Beschreibung

CVE-2015-5287 ist eine schwerwiegende Link-Following-Schwachstelle im Hilfsprogramm abrt-hook-ccpp des Automatic Bug Reporting Tool (ABRT) vor Version 2.7.1. ABRT schreibt Crash-Dumps in Dateien mit vorhersagbaren Namen wie /var/tmp/abrt/abrt-hax-coredump oder /var/spool/abrt/abrt-hax-coredump; ein lokaler Benutzer mit bestimmten Berechtigungen kann an einem dieser Pfade einen symbolischen Link platzieren, sodass das privilegierte Hilfsprogramm durch ihn hindurch auf ein vom Angreifer gewähltes Ziel schreibt — und dabei Rechte erlangt. Betroffen ist ABRT bis 2.7.0, wie es mit Red Hat Enterprise Linux 6 und 7 sowie Oracle Linux 7 ausgeliefert wird. CVE-2015-5287 hat einen CVSS-Wert von 7.8 bei einem EPSS-Wert von rund 5,0 % im 92. Perzentil, öffentlicher Exploit-Code ist verfügbar, und die CISA hat sie in den Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen.

KEV-Informationen

Hersteller
Red Hat
Produkt
Automatic Bug Reporting Tool
Hinzugefügt am
26. August 2026
Fälligkeitsdatum
9. September 2026
Erforderliche Maßnahme
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
redhatautomatic bug reporting tool<= 2.7.0
oraclelinux7
redhatenterprise linux6.0; 7.0
redhatenterprise linux desktop7.0
redhatenterprise linux hpc node7.0
redhatenterprise linux server7.0
redhatenterprise linux workstation7.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-59: Unsachgemäße Link-Auflösung vor Dateizugriff ('Link Following')

Link Following, auch Symlink-Angriff genannt, tritt auf, wenn Software eine Datei über einen Pfad anspricht, den ein Angreifer durch das Anlegen symbolischer Links, Hardlinks oder Junctions umlenken kann, sodass ein privilegierter Prozess auf einer vom Angreifer gewählten statt auf der vorgesehenen Datei arbeitet. Bei CVE-2015-5287 schreibt das Hilfsprogramm abrt-hook-ccpp Crash-Daten in eine vorhersagbar benannte Datei in einem vom Angreifer beeinflussbaren Verzeichnis; da der Pfad ohne Prüfung auf durchlaufene Links aufgelöst wird, landet der privilegierte Schreibvorgang dort, wohin der platzierte Symlink zeigt.

Mehr erfahren: CWE-59 — Unsachgemäße Link-Auflösung vor Dateizugriff ('Link Following')

Auswirkungsanalyse

CVE-2015-5287 erfordert lokalen Zugriff und niedrige Privilegien — das Advisory spricht von einem lokalen Benutzer „mit bestimmten Berechtigungen", also einem gewöhnlichen Konto, das in das betreffende ABRT-Spool-Verzeichnis schreiben kann. Die Angriffskomplexität ist gering, Benutzerinteraktion ist nicht erforderlich, und das Ergebnis ist eine hohe Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit: Ein privilegierter beliebiger Dateischreibzugriff gehört zu den unmittelbar waffenfähigsten Primitiven auf einem Linux-System und wird typischerweise in Root umgewandelt, indem eine Datei überschrieben wird, die privilegierter Code später liest oder ausführt — ein Cron-Eintrag, eine Shared Library oder eine Konfigurationsdatei. Vollständiges Root bedeutet Zugriff auf jede Datei des Hosts, die Möglichkeit, Persistenz einzurichten und Protokollierung abzuschalten, und auf einem domänengebundenen oder schlüsselhaltenden Server einen Weg zu andernorts genutzten Zugangsdaten. Da ABRT auf Red-Hat-Enterprise-Linux-Systemen standardmäßig installiert und aktiviert ist, ist die Exposition auf betroffenen RHEL-6-/7- und Oracle-Linux-7-Hosts breit und nicht nischenhaft. Der EPSS-Wert von rund 5,0 % im 92. Perzentil ist für einen lokalen Fehler von 2015 hoch und zeigt, dass ungepatchte Legacy-Systeme weiterhin gefunden und ausgenutzt werden.

Exploit-Reifegrad

CVE-2015-5287 ist eine vollständig ausgereifte, öffentlich waffenfähig gemachte Schwachstelle. Öffentlicher Exploit-Code ist verfügbar: Exploit-DB-Eintrag 38832 veröffentlicht ein funktionierendes Exploit, der oss-security-Offenlegungsbeitrag und der Red-Hat-Bugzilla-Report sind beide als Exploit-Referenzen gekennzeichnet und beschreiben die Technik im Detail, und Packet Storm Security hostet verwandtes Material zur ABRT-Rechteausweitung. Der Upstream-Fix-Commit ist zum Diffing öffentlich. Die CISA hat die aktive Ausnutzung über die KEV-Listung bestätigt, und Cisco Talos referenziert diese Schwachstelle in seiner Forschung zu UAT-10147, einem chinesischsprachigen Angreifer, der agentische KI in Post-Compromise-Operationen integriert — ein Beleg, dass sie Teil aktueller Post-Compromise-Werkzeugkästen für Legacy-Linux-Ziele bleibt. Der EPSS-Wert von rund 5,0 % im 92. Perzentil bestätigt die anhaltende Ausnutzung. Hinweis: Die SecurityFocus-Referenz im Advisory verweist auf einen toten Host; die oben genannten Quellen von Exploit-DB und openwall sind der maßgebliche Nachweis.

Behebung

  1. Die von der CISA geforderte Maßnahme umsetzen. Mitigationen gemäß den Anweisungen von Red Hat anwenden, die BOD-26-04-Vorgaben der CISA („Prioritizing Security Updates Based on Risk") sowie die „Forensics Triage Requirements" einhalten und das Produkt außer Betrieb nehmen, falls keine Mitigationen verfügbar sind. Die KEV-Frist zum 9. September 2026 ist verstrichen.
  2. ABRT auf 2.7.1 oder neuer aktualisieren. Alle Versionen bis einschließlich 2.7.0 sind betroffen; spielen Sie das Red-Hat-Erratum RHSA-2015:2505 für Red Hat Enterprise Linux 6 und 7 — einschließlich der Varianten Desktop, Server, Workstation und HPC Node — bzw. das entsprechende Oracle-Linux-7-Bulletin ein. Der Upstream-Fix-Commit dokumentiert die Änderung.
  3. ABRT deaktivieren, wo es nicht benötigt wird. ABRT ist auf Red-Hat-Systemen standardmäßig aktiviert, ist aber eine Diagnosebequemlichkeit und keine Produktionsanforderung; auf Servern ohne Bedarf an automatisierter Crash-Meldung entfernt das Deaktivieren der ABRT-Dienste und -Hooks den verwundbaren privilegierten Codepfad vollständig und senkt die künftige Exposition gegenüber derselben Fehlerklasse.
  4. Legacy-Hosts unter Red Hat und Oracle Linux inventarisieren. RHEL 6 und 7 sowie Oracle Linux 7 liegen längst jenseits des regulären Supports, die praktische Herausforderung ist daher das Auffinden betroffener Systeme: unverwaltete oder vergessene Hosts, Appliances mit eingebettetem RHEL und langlebige virtuelle Maschinen auditieren und Mehrbenutzersysteme mit Shell-Zugang unvertrauenswürdiger Benutzer priorisieren.
  5. Nach Missbrauch suchen und langfristig härten. /var/tmp/abrt und /var/spool/abrt auf symbolische Links und unerwartete Eigentümerschaft prüfen, Logs auf Crash-Handling-Aktivität ohne zugehörige echte Anwendungsabstürze durchsehen und auf veränderte Systemdateien und unerklärte Root-Prozesse achten; anschließend die generellen Abwehrmaßnahmen gegen Link Following anwenden — privilegierter Code darf einen Pfad in einem von Unvertrauenswürdigen beschreibbaren Verzeichnis nie ohne Prüfung auf durchlaufene Links öffnen, dateideskriptorbasierte Operationen wie openat mit O_NOFOLLOW sind vorzuziehen, und vorhersagbare Dateinamen in gemeinsam beschreibbaren Verzeichnissen sind zu vermeiden.

Technische Details

CVE-2015-5287 ist eine unsachgemäße Link-Auflösung vor dem Dateizugriff (CWE-59) im Hilfsprogramm abrt-hook-ccpp von ABRT. Stürzt ein Prozess ab, ruft der Kernel den ABRT-Core-Dump-Hook auf, der mit erhöhten Rechten läuft und Crash-Daten in eine Datei schreibt, deren Name einem vorhersagbaren Muster folgt — das Advisory nennt beispielhaft /var/tmp/abrt/abrt-hax-coredump und /var/spool/abrt/abrt-hax-coredump. Weil der Dateiname vorhersagbar und das enthaltende Verzeichnis für einen lokalen Benutzer mit bestimmten Berechtigungen beschreibbar oder anderweitig beeinflussbar ist, kann ein Angreifer dort vorab einen symbolischen Link anlegen. Öffnet der privilegierte Hook den Pfad anschließend zum Schreiben, ohne zu prüfen, ob er über einen Link aufgelöst wird, folgt der Schreibvorgang dem Symlink zum Wunschziel des Angreifers und erzeugt einen privilegierten beliebigen Dateischreibzugriff. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H hält einen lokalen Angriff mit geringer Komplexität, niedrigen Privilegien und ohne Benutzerinteraktion fest, mit vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit bei unverändertem Scope. Die beiden Zutaten — vorhersagbarer Name plus angreiferbeeinflussbares Verzeichnis — sind das klassische Rezept eines Symlink-Angriffs, weshalb der Fix sicherere Dateierstellung mit der Prüfung kombiniert, dass das Ziel kein Link ist.

Häufig gestellte Fragen

Wird CVE-2015-5287 aktiv ausgenutzt?

Ja. Die CISA hat CVE-2015-5287 mit einer Behebungsfrist bis zum 9. September 2026 in ihren Katalog bekannter ausgenutzter Schwachstellen aufgenommen, und Cisco Talos referenziert sie in Forschung zum chinesischsprachigen Angreifer UAT-10147. Öffentlicher Exploit-Code liegt seit 2015 auf Exploit-DB vor, und der EPSS-Wert von etwa 5,0 % liegt im 92. Perzentil.

Welche Produkte sind von CVE-2015-5287 betroffen?

Betroffen ist Red Hats Automatic Bug Reporting Tool (ABRT) in allen Versionen bis einschließlich 2.7.0, wie es mit Red Hat Enterprise Linux 6 und 7 — einschließlich der Varianten Desktop, Server, Workstation und HPC Node — sowie Oracle Linux 7 ausgeliefert wird. Da ABRT auf diesen Plattformen standardmäßig aktiviert ist, sind betroffene Hosts exponiert, sofern der Dienst nicht deaktiviert wurde.

Wie behebe ich CVE-2015-5287?

Aktualisieren Sie ABRT über das Red-Hat-Erratum RHSA-2015:2505 bzw. das entsprechende Oracle-Linux-7-Update auf Version 2.7.1 oder neuer. Auf Systemen ohne Bedarf an automatisierter Crash-Meldung entfernt das Deaktivieren von ABRT den verwundbaren Codepfad vollständig; prüfen Sie anschließend /var/tmp/abrt und /var/spool/abrt auf platzierte symbolische Links und den Host auf Anzeichen einer Rechteausweitung.

Wie schwerwiegend ist CVE-2015-5287?

CVE-2015-5287 ist als hoch mit einem CVSS-3.1-Basiswert von 7.8 eingestuft. Sie erfordert lokalen Zugriff und niedrige Privilegien statt Erreichbarkeit aus der Ferne, benötigt aber keine Benutzerinteraktion und verschafft einem Angreifer einen privilegierten beliebigen Dateischreibzugriff — praktisch einen Weg zur vollständigen Root-Kontrolle mit hoher Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit; mit öffentlichem Exploit-Code, einem EPSS-Wert im 92. Perzentil und bestätigter KEV-Ausnutzung sind ungepatchte Legacy-Systeme als unmittelbar gefährdet zu behandeln.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score4.96%
EPSS-Perzentil91.8%

Daten

Veröffentlicht7. Dezember 2015
Zuletzt geändert27. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.