Red Hat の障害報告ツール ABRT に権限昇格(CVE-2015-5287)― 「名前が予測できるファイル」がなぜ危ないのか
Red Hat の自動障害報告ツール ABRT に権限昇格の脆弱性があり、一定の権限を持つローカル利用者が、名前を予測できるファイルへのシンボリックリンク攻撃によって権限を得られるとされる。対象製品はサポート終了(EoL/EoS)の可能性があり、利用の停止か対応版への移行が推奨されている。CISAは2026年8月26日付でKEVに追加した。
脆弱性の基本情報
- CVE番号CVE-2015-5287
- 対象(ベンダー/製品)Red Hat Automatic Bug Reporting Tool
- 悪用状況CISA KEV 掲載(実際の悪用を確認)
- 是正期限2026-09-09(米連邦民生機関・BOD 22-01)
要点
- 対象は Red Hat Automatic Bug Reporting Tool(ABRT)。脆弱性名は権限昇格の脆弱性。
- 一定の権限を持つローカル利用者が、予測可能な名前のファイルへのシンボリックリンク攻撃で権限を得られるとされる。
- シンボリックリンク攻撃=特権プログラムに、攻撃者自身では書けない場所へ書かせる構図。
- カタログは対象製品がサポート終了(EoL/EoS)の可能性を明記し、使用中止または対応版への移行を推奨。
- KEV追加は2026年8月26日、是正期限は2026年9月9日。2015年採番のCVEが2026年に追加された。
- 攻撃者が特権プログラムの使うファイル名を予測して先回りし、リンクの先へ書かせることで権限を越える。
1シンボリックリンク攻撃の仕組み
シンボリックリンクは、あるファイル名を別のファイルへの参照として使う仕組みです。攻撃は、特権を持つプログラムが特定の名前のファイルを作ろう・書こうとする瞬間を突きます。攻撃者が先回りしてその名前でリンクを作り、実体を別の重要なファイルに向けておくと、特権プログラムは自分が意図した場所ではなく、リンクの先へ書き込んでしまいます。
攻撃者自身の権限では書けない場所へ、特権プログラムに代わりに書かせるという構図です。
2「名前が予測できる」ことが条件になる
この攻撃が成立するには、特権プログラムが使うファイル名を攻撃者が事前に知っている必要があります。プロセスIDや固定の文字列から作られる名前は推測でき、先回りが可能になります。だからこそ一時ファイルには、推測できない名前を安全な方法で生成し、既存のファイルがあれば作成に失敗する形で開く、という作法が求められます。予測可能な名前は、それ自体が脆弱性の前提条件になります。
3障害報告ツールという経路
ABRT は、プログラムが異常終了したときに情報を集めて報告する仕組みです。異常終了の情報を集めるには、他のプロセスの状態やコアダンプに触れる必要があるため、この種のツールは高い権限で動作します。普段は意識されない裏方の仕組みが、権限を持つがゆえに攻撃経路になるという例です。
4先回りして書かせる
シンボリックリンク攻撃は、特権プログラムの権限を借りて、攻撃者自身では書けない場所へ書き込ませる手口です。成立するまでの流れを追うと、条件がどこにあるかが見えてきます。
- 1名前を知る特権プログラムが使うファイル名が、プロセスIDや固定の文字列から予測できる
- 2先回りする攻撃者がその名前でリンクを作り、実体を別の重要なファイルへ向けておく
- 3特権プログラムが書くプログラムは自分が意図した場所ではなく、リンクの先へ書き込む
- 4権限が越えられる攻撃者では書けない場所へ、特権プログラムに代わりに書かせたことになる
最初の段が成立条件です。だからこそ一時ファイルには、推測できない名前を安全な方法で生成し、既存のファイルがあれば作成に失敗する形で開く、という作法が求められます。予測可能な名前は、それ自体が脆弱性の前提条件になります。
なぜ重要か
サポート終了の製品がKEVに載る場合、対処の選択肢は更新ではなく撤去か移行になる。これは技術的な作業ではなく、代替の選定と移行計画を含む意思決定であり、期限内に終えるには前もって棚卸しができている必要がある。障害報告や監視のような裏方のツールは資産台帳から漏れやすく、まず「入っていることに気づけるか」が実務上の分かれ目になる。
よくある質問(FAQ)
シンボリックリンク攻撃とは何ですか。
なぜ「名前が予測できる」と危険なのですか。
サポート終了の製品はどう対処すればよいですか。
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。