
MagnoSec Blog
Nuevo Exploit pedit COW en el Kernel de Linux Permite a Cualquier Usuario Local Obtener Root (CVE-2026-46331)
El contexto: qué ha pasado y por qué importa
Las vulnerabilidades de escalada de privilegios locales en el kernel de Linux son el Santo Grial para cualquier atacante que ya ha conseguido acceso limitado a un servidor. Un usuario sin privilegios —una cuenta de aplicación, un usuario www-data de un servidor web comprometido, un empleado con acceso SSH limitado— se convierte en root en segundos. CVE-2026-46331, bautizada como 'pedit COW', es exactamente ese tipo de vulnerabilidad: un fallo de escritura fuera de límites en la acción packet-editing (act_pedit) del subsistema de control de tráfico (tc) del kernel Linux. La explotación permite a un usuario local sin privilegios modificar el contenido de archivos binarios en la caché de página del kernel —de ahí el COW, Copy-On-Write— y obtener ejecución de código con privilegios de root. Es silenciosa, es fiable, y afecta a prácticamente todos los servidores Linux con kernels recientes.
Antecedentes y evolución de la amenaza
El mecanismo técnico de pedit COW es un ejemplo de cómo un fallo aparentemente localizado en un subsistema específico puede tener consecuencias de alcance global. act_pedit es una acción del traffic control de Linux que permite modificar paquetes de red sobre la marcha —por ejemplo, cambiar direcciones IP o puertos en paquetes que pasan por el sistema—. La vulnerabilidad se activa cuando se envía una configuración de filtro tc maliciosamente manipulada que provoca que act_pedit escriba datos fuera de los límites del paquete que está procesando. Esos datos fuera de límites pueden sobrescribir estructuras del kernel adyacentes en memoria, incluyendo las páginas de caché que contienen binarios del sistema. Si el atacante sobrescribe el binario de un ejecutable SUID —como /usr/bin/sudo o /usr/bin/passwd— con una shell, la próxima vez que se ejecute ese binario, la shell se ejecutará con privilegios de root.
Así funciona: los detalles técnicos
Lo que hace particularmente peligroso a pedit COW es que no requiere condiciones excepcionales para ser explotable. El atacante necesita capacidad de crear configuraciones de filtros tc, algo que cualquier usuario sin privilegios puede hacer en la mayoría de configuraciones de Linux por defecto. La explotación no deja rastros evidentes en los logs del sistema —los filtros tc se crean y destruyen constantemente en servidores con tráfico de red— y el payload se ejecuta en el contexto del kernel, fuera del alcance de la mayoría de EDR y herramientas de monitorización de espacio de usuario. Un servidor web comprometido a través de una vulnerabilidad de aplicación, combinado con pedit COW, es la receta para un compromiso total del sistema en menos de un minuto.
Impacto real en organizaciones y empresas
El impacto en entornos cloud y de contenedores merece atención especial. En Kubernetes, un atacante que compromete un contenedor con una vulnerabilidad de aplicación puede usar pedit COW para escapar al nodo host si el contenedor comparte el kernel con el host —que es el caso en la mayoría de despliegues—. Desde el nodo host, el atacante tiene acceso a todos los demás contenedores que se ejecutan en ese nodo, a los volúmenes persistidos y a las credenciales cloud almacenadas en los metadatos de la instancia. Es la ruta clásica de 'container escape' que convierte una vulnerabilidad en un microservicio en un incidente de seguridad que afecta a toda la infraestructura cloud.
Cómo MagnoSec aborda esta amenaza en sus auditorías
En MagnoSec, los ejercicios de Red Team y auditorías de infraestructura incluyen la explotación de vulnerabilidades de escalada de privilegios locales como fase de post-explotación. Cuando simulamos un ataque que comienza con un phishing a un empleado y progresa hasta el control total de la infraestructura, vulnerabilidades como pedit COW son el eslabón que convierte un acceso limitado en control total. La frecuencia con la que encontramos kernels de Linux sin parchear en servidores de producción —a menudo porque 'el kernel no se toca si funciona'— es alarmante. Un servidor con el kernel desactualizado es un castillo con las puertas blindadas pero con un túnel desde fuera que lleva directamente al salón del trono.
Qué puedes hacer ahora: acciones concretas
La mitigación de pedit COW requiere actualizar el kernel de Linux a una versión que incluya el parche. Para sistemas en producción que no pueden reiniciarse inmediatamente, existe la opción de deshabilitar el módulo act_pedit si no se utiliza —algo poco común en entornos donde no hay configuración avanzada de traffic control—. Pero la defensa de fondo es un cambio de mentalidad: el kernel de Linux es software, y el software tiene bugs. Tratar el kernel como una caja negra intocable es la razón por la que pedit COW y decenas de vulnerabilidades similares permanecen sin parchear en servidores que ejecutan aplicaciones perfectamente actualizadas. La seguridad de un sistema Linux no termina en el último apt upgrade de las aplicaciones: termina en el kernel.
Temas tratados
Linux kernel · CVE-2026-46331 · privilege escalation · root exploit · pedit COW · kernel vulnerability · local privilege escalation
Servicios relacionados
MagnoSec
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
MagnoSec
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
MagnoSec
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
Servicios de auditoría
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
mayo 2026
MiniPlasma: El 0-Day de Windows que Permite Escalar a SYSTEM Incluso con el Sistema Parcheado
julio 2026
Fallo en Snap-Confine Permite a Cualquier Usuario Local Obtener Root en Ubuntu: Parchea tu Escritorio Linux
agosto 2026
Fallo en KVM Rompe el Aislamiento de Virtualización Anidada y Permite a un Atacante Ejecutar Código como Root en el Host Linux
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma