libuser היא ספרייה שתוכניות לינוקס משתמשות בה כדי לשנות פרטי משתמשים, ובגרסאות מסוימות היא עורכת את הקובץ /etc/passwd ישירות. משתמש מקומי יכול לגרום לשגיאה באמצע העריכה ולהשאיר את הקובץ במצב לא עקבי. הציון הוא 5.1 מתוך 10, וב-26 באוגוסט 2026 סימנה CISA את החולשה כמנוצלת בפועל, אחת עשרה שנים אחרי שפורסמה.

מה החולשה?

/etc/passwd הוא הקובץ שבו לינוקס מחזיקה את רשימת המשתמשים של המערכת. שינוי בו נוגע בכל מי שמתחבר למכונה, ולכן הדרך הזהירה לעדכן אותו היא לכתוב עותק חדש במלואו ורק בסוף להחליף בו את הישן, כך שגם אם משהו נכשל באמצע נשאר קובץ שלם. הגרסאות של libuser שברשומה כותבות במקום זאת ישירות לתוך הקובץ הקיים.

המשמעות היא שכל תקלה בזמן העריכה משאירה את הקובץ באמצע הדרך, ומשתמש מקומי יכול לגרום לתקלה כזאת בכוונה. התוכנית שמשתמשת בספרייה בהקשר הזה היא userhelper, מחבילת usermode. הנזק שהרשומה מייחסת לחולשה הוא השבתה בלבד: הווקטור מסמן פגיעה בזמינות, בלי דליפת מידע ובלי שינוי מכוון של תוכן, וזו הסיבה שהציון עוצר על 5.1.

החלק שמסביר למה בכל זאת שווה לטפל בה נמצא בהערה שבתוך הרשומה עצמה. לפי אותה הערה, אפשר לשלב את החולשה עם CVE-2015-3245 כדי להשיג הרשאות. לבדה היא מטרד. בצמד היא מסלול הסלמה.

מי מושפע?

הרשומה מציינת גרסאות libuser לפני 0.56.13-8, וכן את ענף 0.60 לפני 0.60-7. המערכות שמופיעות לצדן הן Red Hat Enterprise Linux בגרסאות 5, 6 ו-7, וכן openSUSE 13.2.

אלה מערכות ותיקות, וזה בדיוק העניין: התאריך שבו החולשה נכנסה לקטלוג של CISA הוא 2026, לא 2015. בישראל הרלוונטיות היא לצוותי תשתיות שעדיין מפעילים שרתי לינוקס מהדורות האלה, פעמים רבות מפני שמערכת ותיקה שרצה עליהם קשה להזזה. למשתמש הביתי אין כאן דבר.

האם מנוצלת בפועל?

כן. ב-26 באוגוסט 2026 נוספה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה של החולשות שידוע שתוקפים משתמשים בהן, והמועד שנקבע לגופים הפדרליים לסגור אותה הוא 9 בספטמבר 2026. הרשומה ב-NVD פורסמה עוד ב-11 באוגוסט 2015.

מה עושים?

עדכנו את חבילות libuser ו-usermode דרך מנהל החבילות של ההפצה. בענף הישן היעד הוא 0.56.13-8 ומעלה, ובענף 0.60 היעד הוא 0.60-7 ומעלה.

במערכות Red Hat העדכון מגיע דרך שתי הודעות רשמיות, RHSA-2015-1482 ו-RHSA-2015-1483. Red Hat פרסמה גם מסמך הסבר שמרכז את הנושא.

אם המכונה שלכם רצה על גרסה שכבר אינה מקבלת עדכוני אבטחה, העדכון פשוט לא יגיע אליה. במקרה כזה השאלה האמיתית היא לא איך מתקנים את libuser, אלא כמה זמן המכונה הזאת עוד אמורה להיות באוויר ומה מחליף אותה.

הפירוט הטכני המלא, כולל התיאור של אופן ההפעלה, נמצא בפרסום של Qualys שמכסה את שתי החולשות יחד.