ABRT הוא הכלי שאוסף בהפצות לינוקס את קובצי הקריסה של תוכניות ומכין מהם דיווח. ברכיב abrt-hook-ccpp, זה שאחראי לשמור את קובץ הקריסה בדיסק, נמצאה חולשה שמאפשרת למשתמש מקומי עם הרשאות מסוימות להסלים את עצמו. הציון הוא 7.8 מתוך 10, וב-26 באוגוסט 2026 הוסיפה CISA את החולשה לרשימת החולשות שמנוצלות בפועל.
מה החולשה?
כשתוכנית קורסת, הרכיב שאוסף את הקריסה כותב את תוכן הזיכרון שלה לקובץ בתיקייה ייעודית. השם של אותו קובץ צפוי מראש. משתמש שיודע איך ייקרא הקובץ יכול ליצור מבעוד מועד, באותו נתיב ובאותו שם, קיצור דרך שמפנה לקובץ אחר לגמרי במערכת. הרכיב כותב אל השם שהוא מכיר, והכתיבה נוחתת ביעד של קיצור הדרך. לתבנית הזאת קוראים symlink attack, מתקפה שמנצלת קישור סימבולי.
הרשומה נוקבת בשני נתיבים לדוגמה, /var/tmp/abrt/abrt-hax-coredump ו-/var/spool/abrt/abrt-hax-coredump, ומציינת שהתוצאה היא השגת הרשאות. שני התנאים שהיא מציבה הם גישה מקומית והרשאות מסוימות מראש. כלומר זו אינה חולשה שתוקף מפעיל מהאינטרנט, אלא הצעד הבא של מי שכבר הצליח להיכנס למכונה עם חשבון כלשהו.
מי מושפע?
ABRT בכל גרסה עד 2.7.0 ועד בכלל. המערכות שמופיעות ברשומה הן Red Hat Enterprise Linux 6 ו-7, על הווריאנטים שלהן: Desktop, Workstation, Server ו-HPC Node.
מכיוון שהחולשה יושבת בכלי מערכת ולא באפליקציה שמישהו בחר להתקין במיוחד, שווה לבדוק אם הוא נמצא אצלכם גם אם אתם לא זוכרים שהתקנתם אותו. בישראל הרלוונטיות היא לשרתי לינוקס ארגוניים מהמשפחה הזאת ולתחנות עבודה שמריצות אותן הפצות, ולא למשתמשים ביתיים.
האם מנוצלת בפועל?
כן. ב-26 באוגוסט 2026 נוספה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, שמרכז את החולשות שידוע כי תוקפים משתמשים בהן, והמועד שנקבע לגופים הפדרליים הוא 9 בספטמבר 2026.
החומר עצמו פומבי מאז 2015. בין המקורות של הרשומה מופיע דיון ברשימת התפוצה oss-security מדצמבר של אותה שנה, והרשומה ב-NVD פורסמה ב-7 בדצמבר 2015. מה שהתחדש הוא האישור שמישהו משתמש בזה.
מה עושים?
עדכנו את ABRT לגרסה 2.7.1 ומעלה דרך מנהל החבילות של ההפצה. בדקו איזו גרסה מותקנת אצלכם בפועל לפני שאתם מניחים שהיא מעודכנת, כי הרשומה מגדירה כמושפעת כל גרסה עד 2.7.0, כך שגם התקנה שאיש לא נגע בה מאז שהוקמה נמצאת בטווח.
במערכות Red Hat העדכון מגיע בהודעה הרשמית RHSA-2015-2505. את הדיון שהוביל לתיקון אפשר לקרוא ברשומה שנפתחה ב-Bugzilla.
ומי שרוצה לראות מה בדיוק השתנה בקוד, השינוי עצמו פומבי במאגר של ABRT.