← All Advisories

Red Hat Enterprise Linux's Libuser Race Condition in Password File Writes Allows Local Attackers to Corrupt System Files; CISA's September 9th KEV Deadline Has Passed

Last refreshed2026-09-27

Status: KEV  |  Advisory ID: CVE-2015-3246

Key Details

CVECVE-2015-3246
Vulnerability NameRed Hat Libuser Race Condition Vulnerability
CVSS Score / Version5.1 (Medium) / CVSS v3.1
Updated2026-09-22
CVSS VectorCVSS:3.1/AV:L/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
CVSS Proseattack vector is local; attack complexity is high; privileges required is none; user interaction is none; scope is unchanged; confidentiality impact is none; integrity impact is none; availability impact is high.
Affected productsRed Hat - duplicate Libuser, Red Hat Enterprise Linux, opensuse openSUSE, libuser_project libuser, and Red Hat Libuser
Exploitation statusListed in CISA's Known Exploited Vulnerabilities (KEV) catalog, indicating confirmed active exploitation.
KEV listingAdded to CISA's Known Exploited Vulnerabilities (KEV) catalog on 2026-08-26.
Exploitation prediction (EPSS)8.80% probability of exploitation in the next 30 days (95% percentile) -- FIRST.org's EPSS model.
Federal remediation deadline2026-09-09 (CISA KEV, Binding Operational Directive).

Affected Products, Subsystems & Sectors

VendorProductAffected VersionsPatch Status
Red Hat - duplicateLibuser
Red HatEnterprise Linux
opensuseopenSUSE
libuser_projectlibuser
Red HatLibuser
SubsystemsEWS Workstation Delivery/Virtualization
SectorsAll Sectors

What to Know

libuser before 0.56.13-8 and 0.60 before 0.60-7, as used in the userhelper program in the usermode package, directly modifies /etc/passwd, which allows local users to cause a denial of service (inconsistent file state) by causing an error during the modification. NOTE: this issue can be combined with CVE-2015-3245 to gain privileges.

What to Do

Monitor Red Hat - duplicate, Red Hat, opensuse, and libuser_project's web pages for any future patch releases.

References

SourceReference
NVDhttps://nvd.nist.gov/vuln/detail/CVE-2015-3246
CVEhttps://www.cve.org/CVERecord?id=CVE-2015-3246

KEV Required Action

FieldValue
KEV Linkhttps://www.cisa.gov/known-exploited-vulnerabilities-catalog
Date Added to KEV2026-08-26
Required Action Due Date2026-09-09
Required ActionApply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.