Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
El 16 de junio se asignó la vulnerabilidad CVE-2026-46331 —apodada "pedit COW"— que permite a un usuario local no privilegiado escalar a root en kernels Linux vulnerables mediante una escritura fuera de límites en la acción de edición de paquetes (act_pedit) del subsistema de control de tráfico. En pocas palabras, el kernel pretende aplicar un patrón copy-on-write pero calcula mal el área privada a modificar, lo que hace que la escritura altere una página compartida del page cache en lugar de una copia privada; si esa página contiene la imagen en memoria de un binario setuid (por ejemplo /bin/su), el exploit puede inyectar código en la copia en memoria y ejecutar un root shell sin tocar el disco ni dejar huellas en los cheques de integridad de ficheros.
El vector que convierte el bug en explotación realista no es sólo la corrupción del page cache, sino la posibilidad de que usuarios sin privilegios configuren reglas de tc desde un user namespace no privilegiado. Esa capacidad les otorga una capacidad local de red (CAP_NET_ADMIN) dentro del namespace y es exactamente lo que necesita el exploit para activar act_pedit. El resultado es una cadena de explotación que afecta especialmente a entornos multiusuario o compartidos: nodos Kubernetes, runners de CI/CD, máquinas de laboratorio, entornos de investigación y servidores con múltiples cuentas.

El patrón de vulnerabilidad recuerda a fallos previos como Dirty Pipe y otros que escribían en páginas que no eran de su propiedad exclusiva, pero lo novedoso aquí es la vía de entrada para usuarios no privilegiados. Según reportes públicos, el PoC funcional apareció a las 24 horas de la asignación del CVE y se comprobó en RHEL y Debian donde los user namespaces no privilegiados están abiertos por defecto; Ubuntu mostró diferencias según el manejo de AppArmor en cada versión. Para detalles técnicos y seguimiento oficial consulte la ficha del CVE en la NVD y el rastreador de Debian: NVD - CVE-2026-46331 y Debian Security Tracker - CVE-2026-46331.
Acción inmediata recomendada: instale el kernel parcheado y reinicie lo antes posible. Este es el único arreglo definitivo: el fix corrige la lógica de copia y evita la corrupción del page cache. Priorice actualizaciones en hosts donde "usuario local" sea potencialmente malicioso o no plenamente confiable: entornos multiinquilino, nodos de contenedores, runners de CI, máquinas compartidas y estaciones que ejecutan trabajos de terceros.
Si no puede parchear de inmediato, hay mitigaciones efectivas que cortan la cadena del exploit. La primera es impedir que act_pedit esté disponible como módulo: compruebe con lsmod | grep act_pedit si el módulo está cargado y, si no lo necesita, bloquéelo creando un fichero en /etc/modprobe.d/, por ejemplo echo "install act_pedit /bin/false" > /etc/modprobe.d/disable-act_pedit.conf; si el módulo ya está cargado intente rmmod act_pedit (puede fallar si está en uso). La segunda es deshabilitar los user namespaces no privilegiados que otorgan la CAP_NET_ADMIN local: en RHEL use sysctl -w user.max_user_namespaces=0 y en Debian/Ubuntu sysctl -w kernel.unprivileged_userns_clone=0. Pruebe antes, porque esto rompe rootless containers, algunos sandboxes de CI y navegadores sandboxeados.

No confíe en cheques de integridad de ficheros como única prueba forense: el exploit altera la copia en memoria del fichero en el page cache sin modificar el disco, por lo que sumas SHA o herramientas tipo AIDE pueden volver "limpias" las imágenes aunque exista un root shell ya abierto. Vaciar el page cache con echo 3 > /proc/sys/vm/drop_caches eliminará la copia en memoria envenenada, pero no revierte ni elimina sesiones de root ya establecidas; si sospecha compromiso, trate el host como comprometido: aíslelo de la red, recolecte memoria y artefactos para análisis forense y planifique una reinstalación o restauración desde backups confiables.
Además de parchear y aplicar mitigaciones, revise configuraciones y detecciones: compruebe módulos con lsmod, audite la presencia de user namespaces permitidos, supervise la aparición de shells con permisos inusuales y busque procesos inesperados que se hayan iniciado poco después de la última actualización del kernel. Tenga en cuenta que la corrección apareció en la lista pública netdev semanas antes de la asignación del CVE, por lo que esperar a reglas de escáner o firmas puede ser demasiado lento; en fallos de corrupción del page cache conviene priorizar la respuesta basada en la comprensión del vector y en la aplicación de mitigaciones hasta que el parche se aplique.
Para mantenerse informado sobre la evolución y parches por distribuidor consulte los canales oficiales de su proveedor y las páginas de seguridad: además del registro NVD y el rastreador de Debian, los avisos de Red Hat y Ubuntu publican instrucciones específicas por versión y packaging. Actúe ya: no es una vulnerabilidad teórica, hay un PoC público y la explotación no deja la huella tradicional en disco.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...