MagnoSec
Terminal de Linux con aviso de kernel panic y escalada de privilegios a root representando la vulnerabilidad pedit COW en el kernel

MagnoSec Blog

Nuevo Exploit pedit COW en el Kernel de Linux Permite a Cualquier Usuario Local Obtener Root (CVE-2026-46331)

Por Equipo MagnoSec4 min de lectura

El contexto: qué ha pasado y por qué importa

Las vulnerabilidades de escalada de privilegios locales en el kernel de Linux son el Santo Grial para cualquier atacante que ya ha conseguido acceso limitado a un servidor. Un usuario sin privilegios —una cuenta de aplicación, un usuario www-data de un servidor web comprometido, un empleado con acceso SSH limitado— se convierte en root en segundos. CVE-2026-46331, bautizada como 'pedit COW', es exactamente ese tipo de vulnerabilidad: un fallo de escritura fuera de límites en la acción packet-editing (act_pedit) del subsistema de control de tráfico (tc) del kernel Linux. La explotación permite a un usuario local sin privilegios modificar el contenido de archivos binarios en la caché de página del kernel —de ahí el COW, Copy-On-Write— y obtener ejecución de código con privilegios de root. Es silenciosa, es fiable, y afecta a prácticamente todos los servidores Linux con kernels recientes.

Antecedentes y evolución de la amenaza

El mecanismo técnico de pedit COW es un ejemplo de cómo un fallo aparentemente localizado en un subsistema específico puede tener consecuencias de alcance global. act_pedit es una acción del traffic control de Linux que permite modificar paquetes de red sobre la marcha —por ejemplo, cambiar direcciones IP o puertos en paquetes que pasan por el sistema—. La vulnerabilidad se activa cuando se envía una configuración de filtro tc maliciosamente manipulada que provoca que act_pedit escriba datos fuera de los límites del paquete que está procesando. Esos datos fuera de límites pueden sobrescribir estructuras del kernel adyacentes en memoria, incluyendo las páginas de caché que contienen binarios del sistema. Si el atacante sobrescribe el binario de un ejecutable SUID —como /usr/bin/sudo o /usr/bin/passwd— con una shell, la próxima vez que se ejecute ese binario, la shell se ejecutará con privilegios de root.

Así funciona: los detalles técnicos

Lo que hace particularmente peligroso a pedit COW es que no requiere condiciones excepcionales para ser explotable. El atacante necesita capacidad de crear configuraciones de filtros tc, algo que cualquier usuario sin privilegios puede hacer en la mayoría de configuraciones de Linux por defecto. La explotación no deja rastros evidentes en los logs del sistema —los filtros tc se crean y destruyen constantemente en servidores con tráfico de red— y el payload se ejecuta en el contexto del kernel, fuera del alcance de la mayoría de EDR y herramientas de monitorización de espacio de usuario. Un servidor web comprometido a través de una vulnerabilidad de aplicación, combinado con pedit COW, es la receta para un compromiso total del sistema en menos de un minuto.

Impacto real en organizaciones y empresas

El impacto en entornos cloud y de contenedores merece atención especial. En Kubernetes, un atacante que compromete un contenedor con una vulnerabilidad de aplicación puede usar pedit COW para escapar al nodo host si el contenedor comparte el kernel con el host —que es el caso en la mayoría de despliegues—. Desde el nodo host, el atacante tiene acceso a todos los demás contenedores que se ejecutan en ese nodo, a los volúmenes persistidos y a las credenciales cloud almacenadas en los metadatos de la instancia. Es la ruta clásica de 'container escape' que convierte una vulnerabilidad en un microservicio en un incidente de seguridad que afecta a toda la infraestructura cloud.

Cómo MagnoSec aborda esta amenaza en sus auditorías

En MagnoSec, los ejercicios de Red Team y auditorías de infraestructura incluyen la explotación de vulnerabilidades de escalada de privilegios locales como fase de post-explotación. Cuando simulamos un ataque que comienza con un phishing a un empleado y progresa hasta el control total de la infraestructura, vulnerabilidades como pedit COW son el eslabón que convierte un acceso limitado en control total. La frecuencia con la que encontramos kernels de Linux sin parchear en servidores de producción —a menudo porque 'el kernel no se toca si funciona'— es alarmante. Un servidor con el kernel desactualizado es un castillo con las puertas blindadas pero con un túnel desde fuera que lleva directamente al salón del trono.

Qué puedes hacer ahora: acciones concretas

La mitigación de pedit COW requiere actualizar el kernel de Linux a una versión que incluya el parche. Para sistemas en producción que no pueden reiniciarse inmediatamente, existe la opción de deshabilitar el módulo act_pedit si no se utiliza —algo poco común en entornos donde no hay configuración avanzada de traffic control—. Pero la defensa de fondo es un cambio de mentalidad: el kernel de Linux es software, y el software tiene bugs. Tratar el kernel como una caja negra intocable es la razón por la que pedit COW y decenas de vulnerabilidades similares permanecen sin parchear en servidores que ejecutan aplicaciones perfectamente actualizadas. La seguridad de un sistema Linux no termina en el último apt upgrade de las aplicaciones: termina en el kernel.

Temas tratados

Linux kernel · CVE-2026-46331 · privilege escalation · root exploit · pedit COW · kernel vulnerability · local privilege escalation

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?