CVE-2026-46331: pedit COW, el fallo que permite a usuarios locales escalar a root en Linux

Autor: Publicada 4 min de lectura 217 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

El 16 de junio se asignó la vulnerabilidad CVE-2026-46331 —apodada "pedit COW"— que permite a un usuario local no privilegiado escalar a root en kernels Linux vulnerables mediante una escritura fuera de límites en la acción de edición de paquetes (act_pedit) del subsistema de control de tráfico. En pocas palabras, el kernel pretende aplicar un patrón copy-on-write pero calcula mal el área privada a modificar, lo que hace que la escritura altere una página compartida del page cache en lugar de una copia privada; si esa página contiene la imagen en memoria de un binario setuid (por ejemplo /bin/su), el exploit puede inyectar código en la copia en memoria y ejecutar un root shell sin tocar el disco ni dejar huellas en los cheques de integridad de ficheros.

El vector que convierte el bug en explotación realista no es sólo la corrupción del page cache, sino la posibilidad de que usuarios sin privilegios configuren reglas de tc desde un user namespace no privilegiado. Esa capacidad les otorga una capacidad local de red (CAP_NET_ADMIN) dentro del namespace y es exactamente lo que necesita el exploit para activar act_pedit. El resultado es una cadena de explotación que afecta especialmente a entornos multiusuario o compartidos: nodos Kubernetes, runners de CI/CD, máquinas de laboratorio, entornos de investigación y servidores con múltiples cuentas.

CVE-2026-46331: pedit COW, el fallo que permite a usuarios locales escalar a root en Linux
Imagen generada con IA.

El patrón de vulnerabilidad recuerda a fallos previos como Dirty Pipe y otros que escribían en páginas que no eran de su propiedad exclusiva, pero lo novedoso aquí es la vía de entrada para usuarios no privilegiados. Según reportes públicos, el PoC funcional apareció a las 24 horas de la asignación del CVE y se comprobó en RHEL y Debian donde los user namespaces no privilegiados están abiertos por defecto; Ubuntu mostró diferencias según el manejo de AppArmor en cada versión. Para detalles técnicos y seguimiento oficial consulte la ficha del CVE en la NVD y el rastreador de Debian: NVD - CVE-2026-46331 y Debian Security Tracker - CVE-2026-46331.

Acción inmediata recomendada: instale el kernel parcheado y reinicie lo antes posible. Este es el único arreglo definitivo: el fix corrige la lógica de copia y evita la corrupción del page cache. Priorice actualizaciones en hosts donde "usuario local" sea potencialmente malicioso o no plenamente confiable: entornos multiinquilino, nodos de contenedores, runners de CI, máquinas compartidas y estaciones que ejecutan trabajos de terceros.

Si no puede parchear de inmediato, hay mitigaciones efectivas que cortan la cadena del exploit. La primera es impedir que act_pedit esté disponible como módulo: compruebe con lsmod | grep act_pedit si el módulo está cargado y, si no lo necesita, bloquéelo creando un fichero en /etc/modprobe.d/, por ejemplo echo "install act_pedit /bin/false" > /etc/modprobe.d/disable-act_pedit.conf; si el módulo ya está cargado intente rmmod act_pedit (puede fallar si está en uso). La segunda es deshabilitar los user namespaces no privilegiados que otorgan la CAP_NET_ADMIN local: en RHEL use sysctl -w user.max_user_namespaces=0 y en Debian/Ubuntu sysctl -w kernel.unprivileged_userns_clone=0. Pruebe antes, porque esto rompe rootless containers, algunos sandboxes de CI y navegadores sandboxeados.

CVE-2026-46331: pedit COW, el fallo que permite a usuarios locales escalar a root en Linux
Imagen generada con IA.

No confíe en cheques de integridad de ficheros como única prueba forense: el exploit altera la copia en memoria del fichero en el page cache sin modificar el disco, por lo que sumas SHA o herramientas tipo AIDE pueden volver "limpias" las imágenes aunque exista un root shell ya abierto. Vaciar el page cache con echo 3 > /proc/sys/vm/drop_caches eliminará la copia en memoria envenenada, pero no revierte ni elimina sesiones de root ya establecidas; si sospecha compromiso, trate el host como comprometido: aíslelo de la red, recolecte memoria y artefactos para análisis forense y planifique una reinstalación o restauración desde backups confiables.

Además de parchear y aplicar mitigaciones, revise configuraciones y detecciones: compruebe módulos con lsmod, audite la presencia de user namespaces permitidos, supervise la aparición de shells con permisos inusuales y busque procesos inesperados que se hayan iniciado poco después de la última actualización del kernel. Tenga en cuenta que la corrección apareció en la lista pública netdev semanas antes de la asignación del CVE, por lo que esperar a reglas de escáner o firmas puede ser demasiado lento; en fallos de corrupción del page cache conviene priorizar la respuesta basada en la comprensión del vector y en la aplicación de mitigaciones hasta que el parche se aplique.

Para mantenerse informado sobre la evolución y parches por distribuidor consulte los canales oficiales de su proveedor y las páginas de seguridad: además del registro NVD y el rastreador de Debian, los avisos de Red Hat y Ubuntu publican instrucciones específicas por versión y packaging. Actúe ya: no es una vulnerabilidad teórica, hay un PoC público y la explotación no deja la huella tradicional en disco.

Cobertura

Relacionadas

Mas noticias del mismo tema.