La comunidad de ciberseguridad ha alertado sobre “pedit COW” (CVE-2026-46331), una nueva y crítica vulnerabilidad del kernel Linux. Este fallo permite a un usuario local no privilegiado escalar privilegios a root en los sistemas afectados, comprometiendo la seguridad integral del servidor. El exploit reside en el subsistema de control de tráfico del kernel y ya cuenta con una prueba de concepto pública y funcional.

La vulnerabilidad es una escritura fuera de límites (out-of-bounds write) en la acción de edición de paquetes act_pedit. Este fallo corrompe la memoria compartida del caché de páginas, lo que permite modificar una copia en caché de un binario setuid root (un programa configurado para ejecutarse con privilegios de root) sin tocar el archivo en disco. Cuando se ejecuta, esta imagen alterada otorga acceso root al atacante. Debido a que la alteración ocurre en memoria caché, las verificaciones de integridad de archivos pueden reportar el sistema como limpio, incluso si ya existe un shell root activo.

Para explotar “pedit COW”, se requieren dos condiciones: que el módulo act_pedit pueda cargarse y que los espacios de nombres de usuario sin privilegios estén habilitados. Esta combinación otorga al atacante la capacidad de red local (CAP_NET_ADMIN) necesaria para activar el error. Se ha confirmado la explotación en sistemas como RHEL 10 y Debian 13, donde estas condiciones están presentes por defecto. La falla se compara con otras vulnerabilidades de corrupción de caché de página del kernel, como Dirty Pipe, Copy Fail y DirtyClone, destacando un patrón recurrente de fallas de seguridad en el kernel.

La medida más importante es instalar el kernel parcheado y reiniciar los sistemas. Se debe priorizar la actualización en entornos donde los usuarios locales no son completamente de confianza, como hosts multiusuario, ejecutores de CI/CD, nodos de Kubernetes, máquinas de compilación o de laboratorio compartidas. Como mitigación temporal si el parche no es viable de inmediato, se puede bloquear la carga del módulo act_pedit con el comando: echo 'install act_pedit /bin/true' | sudo tee /etc/modprobe.d/disable-act_pedit.conf Otra alternativa es deshabilitar los espacios de nombres de usuario sin privilegios (user.max_user_namespaces=0 en RHEL, kernel.unprivileged_userns_clone=0 en Debian/Ubuntu), aunque esto puede afectar el funcionamiento de contenedores sin root y entornos de aislamiento. Es crucial tratar cualquier host afectado como comprometido.

Qué significa para tu empresa: La detección tardía de vulnerabilidades como “pedit COW” y la incapacidad de los controles tradicionales de integridad de archivos para identificarlas resaltan la necesidad de una estrategia de ciberseguridad avanzada y proactiva. Nuestra capacidad de protección de endpoints EDR/XDR ofrece una visibilidad profunda del comportamiento del sistema y la capacidad de detectar y responder a exploits en memoria, incluso aquellos que evaden las detecciones clásicas, asegurando la vigilancia continua y la respuesta rápida ante cualquier indicio de compromiso.

Fuente original: The Hacker News — ver artículo →

#linux#cve#exploits#parches-seguridad